漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
`proot-distro install` has a Symlink Escape (Arbitrary Host File Write) via Malicious Tar Archive
Vulnerability Description
proot-distro is a utility for managing proot containers. Prior to version 5.1.5, proot-distro install extracted plain tarball root filesystems through _extract_plain_tar() in proot_distro/commands/install.py and Docker layers through _apply_layer() in proot_distro/helpers/docker.py without validating archive-controlled symlink targets in member.linkname, allowing a malicious archive to plant an absolute host-path symlink and write files through it onto the host filesystem. This issue is fixed in version 5.1.5.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Vulnerability Type
CWE-61
Vulnerability Title
Termux PRoot-Distro 后置链接漏洞
Vulnerability Description
Termux PRoot-Distro是Termux组织开源的一个管理 Linux 发行版的虚拟化工具。 Termux PRoot-Distro 5.1.5之前版本存在后置链接漏洞,该漏洞源于在提取tar包时未验证归档控制的符号链接目标,允许恶意归档在主机文件系统上创建绝对路径符号链接并写入文件。
CVSS Information
N/A
Vulnerability Type
N/A