Google App Engine Python SDK 预期权限绕过漏洞

情报来源:CNNVD

发布时间:2011-10-11

基本信息
  • 漏洞ID:1174662
  • 漏洞类型:权限许可和访问控制
  • 发布日期:2011-10-11
  • 更新时间:2011-10-11
  • CVE编号: CVE-2011-4212
  • CNNVD-ID:CNNVD-201110-685
  • 漏洞平台: N/A
  • CVSS评分:7.2
漏洞来源

<a href="https://www.securityfocus.com/bid/50467" target="_blank">https://www.securityfocus.com/bid/50467</a><br/> <a href="http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201110-685" target="_blank">http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201110-685</a><br/>

漏洞详情

GoogleApps是Google推出的在线的应用应用服务,可以向用户提供带有私人标志的电子邮件、即时通信、日历工具、网站设计工具、协同办公工具等。GoogleAppEnginePythonSDK1.5.4之前版本中存在漏洞。由于sandbox环境不能准确阻止os.open调用,本地用户可借助_ah/admin/interactive/execute中的code参数的dev_appserver.RestrictedPathFunction._original_os引用绕过预期的访问限制和执行任意命令。

参考资料


来源:code.google.com
链接:http://code.google.com/p/googleappengine/wiki/SdkReleaseNotes
来源:blog.watchfire.com
链接:http://blog.watchfire.com/files/googleappenginesdk.pdf