QMP 迁移命令执行问题

admin 2023-11-25 01:31:06 Ali_highrisk 来源:ZONE.CI 全球网 0 阅读模式
高危 QMP 迁移命令执行问题

CVE编号

CVE-2019-12928

利用情况

暂无

补丁情况

官方补丁

披露时间

2019-06-25
漏洞描述
QEMU 4.0.0及更早版本中的QMP迁移命令容易受到OS命令注入的攻击,这使得远程攻击者可以通过向监听服务器发送一个经过设计的QMP命令来实现代码执行、拒绝服务或信息泄露。注意:由于QEMU的-qmp接口是由受信任的用户使用的,因此这是一个没有争议的问题。如果能够通过打开到internet的tcp套接字访问这个接口,那么这就是一个不安全的配置问题。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://fakhrizulkifli.github.io/posts/2019/06/05/CVE-2019-12928/
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 qemu qemu * Up to (including) 4.0.0
运行在以下环境
系统 debian_10 qemu * Up to (including) 3.1+dfsg-8+deb10u8
运行在以下环境
系统 debian_11 qemu * Up to (including) 5.2+dfsg-11+deb11u3
运行在以下环境
系统 debian_12 qemu * Up to (including) 7.2+dfsg-7+deb12u2
运行在以下环境
系统 debian_9 qemu * Up to (including) 2.8+dfsg-6+deb9u9
运行在以下环境
系统 debian_sid qemu * Up to (including) 8.1.2+ds-1
阿里云评分 7.8
  • 攻击路径 远程
  • 攻击复杂度 容易
  • 权限要求 无需权限
  • 影响范围 全局影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 数据泄露
  • 数据完整性 传输被破坏
  • 服务器危害 服务器失陷
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-668 将资源暴露给错误范围
CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0