4.3

CVE-2009-0842

Exploit
mapserv in MapServer 4.x before 4.10.4 and 5.x before 5.2.2 allows remote attackers to read arbitrary invalid .map files via a full pathname in the map parameter, which triggers the display of partial file contents within an error message, as demonstrated by a /tmp/sekrut.map symlink.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Osgeo ≫ Mapserver Version 4.2.0 Update beta1
Osgeo ≫ Mapserver Version 4.4.0
Osgeo ≫ Mapserver Version 4.4.0 Update beta1
Osgeo ≫ Mapserver Version 4.4.0 Update beta2
Osgeo ≫ Mapserver Version 4.4.0 Update beta3
Osgeo ≫ Mapserver Version 4.6.0
Osgeo ≫ Mapserver Version 4.6.0 Update beta1
Osgeo ≫ Mapserver Version 4.6.0 Update beta2
Osgeo ≫ Mapserver Version 4.6.0 Update beta3
Osgeo ≫ Mapserver Version 4.6.0 Update rc1
Osgeo ≫ Mapserver Version 4.8.0 Update beta1
Osgeo ≫ Mapserver Version 4.8.0 Update beta2
Osgeo ≫ Mapserver Version 4.8.0 Update beta3
Osgeo ≫ Mapserver Version 4.8.0 Update rc1
Osgeo ≫ Mapserver Version 4.8.0 Update rc2
Osgeo ≫ Mapserver Version 4.10.0
Osgeo ≫ Mapserver Version 4.10.0 Update beta1
Osgeo ≫ Mapserver Version 4.10.0 Update beta2
Osgeo ≫ Mapserver Version 4.10.0 Update beta3
Osgeo ≫ Mapserver Version 4.10.0 Update rc1
Osgeo ≫ Mapserver Version 4.10.1
Osgeo ≫ Mapserver Version 4.10.2
Osgeo ≫ Mapserver Version 4.10.3
Osgeo ≫ Mapserver Version 5.0.0
Osgeo ≫ Mapserver Version 5.0.0 Update beta1
Osgeo ≫ Mapserver Version 5.0.0 Update beta2
Osgeo ≫ Mapserver Version 5.0.0 Update beta3
Osgeo ≫ Mapserver Version 5.0.0 Update beta4
Osgeo ≫ Mapserver Version 5.0.0 Update beta5
Osgeo ≫ Mapserver Version 5.0.0 Update beta6
Osgeo ≫ Mapserver Version 5.0.0 Update rc1
Osgeo ≫ Mapserver Version 5.0.0 Update rc2
Osgeo ≫ Mapserver Version 5.2.0
Osgeo ≫ Mapserver Version 5.2.0 Update beta1
Osgeo ≫ Mapserver Version 5.2.0 Update beta2
Osgeo ≫ Mapserver Version 5.2.0 Update beta3
Osgeo ≫ Mapserver Version 5.2.0 Update beta4
Osgeo ≫ Mapserver Version 5.2.0 Update rc1
Osgeo ≫ Mapserver Version 5.2.1
Umn ≫ Mapserver Version 4.0
Umn ≫ Mapserver Version 4.0 Update beta1
Umn ≫ Mapserver Version 4.0 Update beta2
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 2.65% 0.836
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 4.3 8.6 2.9
AV:N/AC:M/Au:N/C:P/I:N/A:N
CWE-200 Exposure of Sensitive Information to an Unauthorized Actor

The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

http://lists.osgeo.org/pipermail/mapserver-users/2009-March/060600.html
Patch
Vendor Advisory
http://secunia.com/advisories/34520
http://secunia.com/advisories/34603
http://www.debian.org/security/2009/dsa-1914
http://www.positronsecurity.com/advisories/2009-000.html
Exploit
http://www.securityfocus.com/archive/1/502271/100/0/threaded
http://www.securityfocus.com/bid/34306
http://www.securitytracker.com/id?1021952
https://www.redhat.com/archives/fedora-package-announce/2009-April/msg00147.html
https://www.redhat.com/archives/fedora-package-announce/2009-April/msg00170.html
http://trac.osgeo.org/mapserver/ticket/2941