|
Bei sqlalchemy handelt es sich um ein SQL Toolkit und Mapper für Python. Eingaben werden hier nicht ausreichend geprüft bevor sie an select() weitergegeben werden. Gleiches gilt für die Weitergabe an select.limit()/offset(). Hierdurch können Angreifer SQL Injection Angriffe gegen Applikationen, die sqlalchemy ohne weitere Filterung nutzen, durchführen.
Puppet ist ein System für das zentrale Management von Konfigurationen.
Hier werden beim Download von Mac OS X Paketdateien vorhersagbare temporäre Dateinamen genutzt.
Bei der Bearbeitung von Anfragen nach einer Datei in einem Filebucket im Netzwerk kann die definierte Lokation des Speicherortes überschrieben werden.
Weiterhin sind Fehler bei der Bearbeitung von Filebucket Anfragen und Filebucket Speicheranfragen vorhanden.
Durch das Ausnutzen dieser Lücken können lokale Benutzer u.a. auf vertrauliche Daten zugreifen, beliebige Dateien überschreiben oder auch einen Denial-of-Service (DoS) auslösen.
Verbesserte Pakete stehen jetzt zur Verfügung.
|