Wget 爆出 CVE-2014-4877 漏洞:FTP 符號鏈接任意文件系統訪問。
Package: wget
Version: 1.15-1
Severity: important
Upstream fix:
http://git.savannah.gnu.org/cgit/wget.git/commit/?id=18b0979357ed7dc4e11d4f2b1d7e0f5932d82aa7
References:https://bugzilla.redhat.com/show_bug.cgi?id=1139181
=======
Wget 受到了符號鏈接攻擊,可以創建任意文件,目錄或者符號鏈接,并且可以通過 FTP 遞歸的設置訪問權限。這個 commit 修改是 Wget 默認設置的,Wget 不再創建本地符號鏈接,不再遍歷他們,而是檢索指向的文件。舊的行為可以通過 Wget invokation 命令的 --retr-symlinks=no 選項來獲取。
=======