Blender 'BPY_interface.c' Remote Command Execution Vulnerability
BID:31931
Info
Blender 'BPY_interface.c' Remote Command Execution Vulnerability
| Bugtraq ID: | 31931 |
| Class: | Design Error |
| CVE: |
CVE-2008-4863 |
| Remote: | Yes |
| Local: | No |
| Published: | Oct 27 2008 12:00AM |
| Updated: | Apr 13 2015 10:08PM |
| Credit: | James Vega |
| Vulnerable: |
Ubuntu Ubuntu Linux 6.06 LTS sparc Ubuntu Ubuntu Linux 6.06 LTS powerpc Ubuntu Ubuntu Linux 6.06 LTS i386 Ubuntu Ubuntu Linux 6.06 LTS amd64 Pardus Linux 2008 0 Mandriva Linux Mandrake 2009.0 x86_64 Mandriva Linux Mandrake 2009.0 Mandriva Linux Mandrake 2008.1 x86_64 Mandriva Linux Mandrake 2008.1 Mandriva Linux Mandrake 2008.0 x86_64 Mandriva Linux Mandrake 2008.0 Gentoo Linux Debian Blender 2.46 +dfsg-4 Blender Blender 2.48a |
| Not Vulnerable: |
Debian Blender 2.46 +dfsg-5 |
Discussion
Blender 'BPY_interface.c' Remote Command Execution Vulnerability
Blender is prone to a remote command-execution vulnerability.
An attacker could exploit this issue by enticing an unsuspecting victim to execute Blender in a directory containing a malicious Python file. A successful exploit will allow arbitrary Python commands to run within the privileges of the currently logged-in user.
Blender 2.48a is vulnerable; other versions may also be affected.
Blender is prone to a remote command-execution vulnerability.
An attacker could exploit this issue by enticing an unsuspecting victim to execute Blender in a directory containing a malicious Python file. A successful exploit will allow arbitrary Python commands to run within the privileges of the currently logged-in user.
Blender 2.48a is vulnerable; other versions may also be affected.
Exploit / POC
Blender 'BPY_interface.c' Remote Command Execution Vulnerability
An attacker may exploit this issue using commonly available tools.
An attacker may exploit this issue using commonly available tools.
Solution / Fix
Blender 'BPY_interface.c' Remote Command Execution Vulnerability
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2009.0 x86_64
Mandriva Linux Mandrake 2008.1 x86_64
Ubuntu Ubuntu Linux 6.06 LTS amd64
Mandriva Linux Mandrake 2008.0 x86_64
Mandriva Linux Mandrake 2008.1
Ubuntu Ubuntu Linux 6.06 LTS powerpc
Mandriva Linux Mandrake 2008.0
Mandriva Linux Mandrake 2009.0
Ubuntu Ubuntu Linux 6.06 LTS i386
Ubuntu Ubuntu Linux 6.06 LTS sparc
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2009.0 x86_64
-
Mandriva blender-2.47-2.1mdv2009.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.1 x86_64
-
Mandriva blender-2.45-7.2mdv2008.1.x86_64.rpm
http://www.mandriva.com/en/download/
Ubuntu Ubuntu Linux 6.06 LTS amd64
-
Ubuntu blender_2.41-1ubuntu4.1_amd64.deb
http://security.ubuntu.com/ubuntu/pool/main/b/blender/blender_2.41-1ub untu4.1_amd64.deb
Mandriva Linux Mandrake 2008.0 x86_64
-
Mandriva blender-2.45-2.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.1
-
Mandriva blender-2.45-7.2mdv2008.1.i586.rpm
http://www.mandriva.com/en/download/
Ubuntu Ubuntu Linux 6.06 LTS powerpc
-
Ubuntu blender_2.41-1ubuntu4.1_powerpc.deb
http://security.ubuntu.com/ubuntu/pool/main/b/blender/blender_2.41-1ub untu4.1_powerpc.deb
Mandriva Linux Mandrake 2008.0
-
Mandriva blender-2.45-2.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2009.0
-
Mandriva blender-2.47-2.1mdv2009.0.i586.rpm
http://www.mandriva.com/en/download/
Ubuntu Ubuntu Linux 6.06 LTS i386
-
Ubuntu blender_2.41-1ubuntu4.1_i386.deb
http://security.ubuntu.com/ubuntu/pool/main/b/blender/blender_2.41-1ub untu4.1_i386.deb
Ubuntu Ubuntu Linux 6.06 LTS sparc
-
Ubuntu blender_2.41-1ubuntu4.1_sparc.deb
http://security.ubuntu.com/ubuntu/pool/main/b/blender/blender_2.41-1ub untu4.1_sparc.deb
References
Blender 'BPY_interface.c' Remote Command Execution Vulnerability
References:
References:
- Blender Homepage (Blender)
- blender: Python scripts load modules from current directory (Debian)