Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
smarty3
(any)
Описание
Было обнаружено, что Smarty, PHP-движок шаблонов, уязвим к
инъекциям кода. Злоумышленник способен подделать имя файла в
комментариях, которое приведёт к выполнению произвольного кода на
узле с запущенным Smarty.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 3.1.21-1+deb8u1.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 3.1.31+20161214.1.c7d42e4+selfpack1-2+deb9u1.
Рекомендуется обновить пакеты smarty3.
С подробным статусом поддержки безопасности smarty3 можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/smarty3">https://security-tracker.debian.org/tracker/smarty3">https://security-tracker.debian.org/tracker/smarty3
инъекциям кода. Злоумышленник способен подделать имя файла в
комментариях, которое приведёт к выполнению произвольного кода на
узле с запущенным Smarty.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 3.1.21-1+deb8u1.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 3.1.31+20161214.1.c7d42e4+selfpack1-2+deb9u1.
Рекомендуется обновить пакеты smarty3.
С подробным статусом поддержки безопасности smarty3 можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/smarty3">https://security-tracker.debian.org/tracker/smarty3">https://security-tracker.debian.org/tracker/smarty3
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
smarty3 - 3.1.31+20161214.1.c7d42e4+selfpack1-2+deb9u1
Debian GNU/Linux 8:
noarch:
smarty3 - 3.1.21-1+deb8u1
Debian GNU/Linux 9:
noarch:
smarty3 - 3.1.31+20161214.1.c7d42e4+selfpack1-2+deb9u1
Debian GNU/Linux 8:
noarch:
smarty3 - 3.1.21-1+deb8u1
Ссылки
http://www.debian.org/security/dsa-4094/
Источник: CVE
Наименование: CVE-2017-1000480
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-1000480
Источник: CVE
Наименование: CVE-2017-1000480
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-1000480