VU#360868: Analog Way Pictural... ノート

VU#360868: Analog Way Picturall Quad Compact Mark II にローカル権限昇格の脆弱性が含まれています

Analog WayのPicturall Quad Compact Mark IIサーバー、バージョン3.5.8に重大な脆弱性が存在します。このローカル権限昇格の欠陥はCVE-2026-14985として追跡されています。この脆弱性は、create_local_installer.shという名前のメンテナンススクリプトの欠陥に起因します。具体的には、不適切な権限委譲と不十分な入力検証が根本原因です。デフォルトの権限により、権限の低いユーザーがパスワードなしでrootとしてcreate_local_installer.shを実行できます。攻撃者は、特別にフォーマットされたファイルを含む悪意のあるディスクイメージを作成できます。このファイル、picturall-version.txtは、ディレクトリトラバーサル文字列を使用してスクリプトを欺きます。スクリプトは、この攻撃者が提供したファイルからの入力を適切にサニタイズできません。その結果、攻撃者はシステム上の任意の場所にファイルを書き込むことができます。これにより、/etc/cron.dのような機密ディレクトリへの任意のファイル書き込みが可能になります。最終的に、これにより完全なroot権限での任意のコード実行が可能になります。Analog Wayは、このセキュリティ問題を修正するためにバージョン3.5.9をリリースしました。システムを保護するために、ユーザーは直ちにアップデートする必要があります。