- 漏洞ID:1174661
- 漏洞类型:权限许可和访问控制
- 发布日期:2011-10-11
- 更新时间:2011-10-11
- CVE编号: CVE-2011-4213
- CNNVD-ID:CNNVD-201110-686
- 漏洞平台: N/A
- CVSS评分:7.2
<a href="https://www.securityfocus.com/bid/50465" target="_blank">https://www.securityfocus.com/bid/50465</a><br/> <a href="http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201110-686" target="_blank">http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201110-686</a><br/>
GoogleApps是Google推出的在线的应用应用服务,可以向用户提供带有私人标志的电子邮件、即时通信、日历工具、网站设计工具、协同办公工具等。GoogleAppEnginePythonSDK1.5.4之前版本存在漏洞。由于sandbox环境不能准确限制对操作系统模块的访问,本地用户可借助_ah/admin/interactive/execute中code参数的file_blob_storage.os引用绕过预期的访问限制和执行任意命令。
来源:code.google.com
链接:http://code.google.com/p/googleappengine/wiki/SdkReleaseNotes
来源:blog.watchfire.com
链接:http://blog.watchfire.com/files/googleappenginesdk.pdf