Fcron是一款命令执行调度程序,可代替Vixie Cron使用。 Fcron包含的fcrontab程序存在设计问题,本地攻击者可以利用这个漏洞查看fcron.allow和fcron.deny文件内容。 问题是由于Fcron泄露/etc/fcron.allow和/etc/fcron.deny打开的文件描述符给调用的编辑器。这些文件的默认权限不允许非特权用户读取: rw-r----- 1 root fcron 253 Jul 29 12:45 /etc/fcron.allow -rw-r----- 1 root fcron 255 Jul 29 12:45 /etc/fcron.deny 攻击者可以设置EDITOR环境变量到一个输出打开文件描述符内容的程序中,可导致描述符3泄露fcron.allow内容而描述符4泄露fcron.deny文件内容。
Fcron是一款命令执行调度程序,可代替Vixie Cron使用。 Fcron包含的fcrontab程序存在设计问题,本地攻击者可以利用这个漏洞查看fcron.allow和fcron.deny文件内容。 问题是由于Fcron泄露/etc/fcron.allow和/etc/fcron.deny打开的文件描述符给调用的编辑器。这些文件的默认权限不允许非特权用户读取: rw-r----- 1 root fcron 253 Jul 29 12:45 /etc/fcron.allow -rw-r----- 1 root fcron 255 Jul 29 12:45 /etc/fcron.deny 攻击者可以设置EDITOR环境变量到一个输出打开文件描述符内容的程序中,可导致描述符3泄露fcron.allow内容而描述符4泄露fcron.deny文件内容。