![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Faille dans le démon telnetd
sous IRIX de SGI
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectés
3 RésuméLe démon telnetd ne vérifie pas correctement certaines variables d'environnement transmises par le client. Un utilisateur mal intentionné peut fabriquer une requête provoquant un débordement de pile et exécuter du code arbitraire sur la machine avec les privilèges de root. Une exploitation de cette vulnérabilité a été publiée sur Internet. 4 DescriptionCette vulnérabilité a été introduite par les correctifs publiés (patchs 1010 et 1020) suite à l'avis du CERT/CC CA-95.14 qui concernait déjà des problèmes de variables d'environnement telnet. Cette correction a été reconduite dans les nouvelles versions du système d'exploitation. Les versions 5.2 à 6.1 non patchées ne sont donc pas vulnérables à ce problème, mais le sont cependant à ceux de l'avis du CERT/CC. 5 Contournement provisoireIl s'agit de désactiver le service telnet sur la machine. Mode opératoire :
6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||||||||||||||||