| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 22 mars 2002 No CERTA-2002-AVI-059-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité sur les
gestionnaires d'affichage X11 utilisant le protocole
XDMCP
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2002-AVI-059 |
Une gestion de version détaillée se trouve à la fin de ce document.
Divulgation d'informations.
Une vulnérabilité a été trouvée dans la configuration par défaut des gestionnaire d'affichage X11 implémentant XDCMP.
Lors de l'installation certains gestionnaires d'affichage X11 utilisant le protocole XDMCP (X Display Manager Control Protocol) sont configurés par défaut afin de permettre des connexions distantes depuis n'importe quel autre client. Lors de cette demande de connexion, la liste des utilisateurs autorisés à ouvrir une session est divulguée.
#* #any host can get a login window
#* CHOOSER BROADCAST #any indirect host can get a
chooser
http://kb.cert.org/vuls/id/634847
http://www.mandrakesecure.net/en/advisories/2002/MDKSA-2002-025.php