BUGTRAQ ID: 30115
CNCAN ID:CNCAN-2008070807
Netrw是一款VIM的支持远程文件读写的插件。
Netrw不正确过滤用户提交的数据,远程攻击者可以利用漏洞以应用程序权限执行任意命令。
多个地方Netrw ($VIMRUNTIME/autoload/netrw.vim)没有正确过滤用于SHELL参数的文件名数据。
使用特殊构建的文件名调用``mz''命令可导致任意代码执行。
使用特殊构建的目录名调用``mc''命令可导致任意代码执行。
构建特殊的文件名或者特殊的目录名,运行``D'命令可导致任意代码执行。
Dr Chip netrw 125
目前没有解决方案提供:
<a href=http://mysite.verizon.net/astronaut/index.html target=_blank>http://mysite.verizon.net/astronaut/index.html</a>
暂无评论