Fcron 信息泄露漏洞 CVE-2004-1033 CNNVD-200503-009

2.1 AV AC AU C I A
发布: 2005-03-01
修订: 2017-07-11

Fcron是一款命令执行调度程序,可代替Vixie Cron使用。 Fcron包含的fcrontab程序存在设计问题,本地攻击者可以利用这个漏洞查看fcron.allow和fcron.deny文件内容。 问题是由于Fcron泄露/etc/fcron.allow和/etc/fcron.deny打开的文件描述符给调用的编辑器。这些文件的默认权限不允许非特权用户读取: rw-r----- 1 root fcron 253 Jul 29 12:45 /etc/fcron.allow -rw-r----- 1 root fcron 255 Jul 29 12:45 /etc/fcron.deny 攻击者可以设置EDITOR环境变量到一个输出打开文件描述符内容的程序中,可导致描述符3泄露fcron.allow内容而描述符4泄露fcron.deny文件内容。

0%
暂无可用Exp或PoC
当前有3条受影响产品信息