Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:L/AC:L/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
nginx
(any)
nginx-common
(any)
nginx-doc
(any)
nginx-extras
(any)
nginx-extras-dbg
(any)
nginx-full
(any)
nginx-full-dbg
(any)
nginx-light
(any)
nginx-light-dbg
(any)
Описание
Давид Голунский сообщил, что пакеты веб-сервера nginx в Debian
подвержены повышению привилегий (www-data до root)
в связи с обработкой слишком длинных файлов журнала. Данное обновление безопасности
изменяет владельца каталога /var/log/nginx. Кроме того,
/var/log/nginx сделан доступным локальным пользователям, локальные
пользователи могут прочитать файлы журнала до следующего
вызова logrotate.
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 1.6.2-5+deb8u3.
Рекомендуется обновить пакеты nginx.
подвержены повышению привилегий (www-data до root)
в связи с обработкой слишком длинных файлов журнала. Данное обновление безопасности
изменяет владельца каталога /var/log/nginx. Кроме того,
/var/log/nginx сделан доступным локальным пользователям, локальные
пользователи могут прочитать файлы журнала до следующего
вызова logrotate.
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 1.6.2-5+deb8u3.
Рекомендуется обновить пакеты nginx.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
nginx - 1.6.2-5+deb8u4
nginx-common - 1.6.2-5+deb8u4
nginx-doc - 1.6.2-5+deb8u4
nginx-extras - 1.6.2-5+deb8u4
nginx-extras-dbg - 1.6.2-5+deb8u4
nginx-full - 1.6.2-5+deb8u4
nginx-full-dbg - 1.6.2-5+deb8u4
nginx-light - 1.6.2-5+deb8u4
nginx-light-dbg - 1.6.2-5+deb8u4
Debian GNU/Linux 8:
noarch:
nginx - 1.6.2-5+deb8u4
nginx-common - 1.6.2-5+deb8u4
nginx-doc - 1.6.2-5+deb8u4
nginx-extras - 1.6.2-5+deb8u4
nginx-extras-dbg - 1.6.2-5+deb8u4
nginx-full - 1.6.2-5+deb8u4
nginx-full-dbg - 1.6.2-5+deb8u4
nginx-light - 1.6.2-5+deb8u4
nginx-light-dbg - 1.6.2-5+deb8u4
Ссылки
http://www.debian.org/security/dsa-3701/
Источник: CVE
Наименование: CVE-2016-1247
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-1247
Источник: CVE
Наименование: CVE-2016-1247
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-1247