 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 octobre 2006
No CERTA-2006-AVI-415 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans IBM AIX
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-415 |
| Titre |
Multiples
vulnérabilités dans IBM AIX |
| Date de la première
version |
03 octobre 2006 |
| Date de la dernière
version |
- |
| Source(s) |
Avis de sécurité
IBM AIX |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service ;
- contournement de la politique de sécurité
;
- atteinte à l'intégrité des
données ;
- élévation de privilèges.
- IBM AIX 5.2.0
- IBM AIX 5.3.0
De multiples vulnérabilités ont
été identifiées dans le système
d'exploitation IBM AIX. Elles permettraient à un
utilisateur malveillant local au système
vulnérable d'élever ses privilèges
à ceux de l'administrateur (root), voire de modifier des données ou
de provoquer un déni de service. Parmi ces
vulnérabilités :
- la commande mkvg ne faisant pas appel aux
chemins absolus vers certaines fonctions ;
- une erreur non précisée dans
named8, un serveur de noms de domaines DNS
;
- une mauvaise manipulation des fichiers par la commande
rdist, servant à distribuer des copies de
fichiers à plusieurs hôtes ;
- une mauvaise manipulation de la base de données
par l'utilitaire Inventory Scout, permettant de
lister entre autres les éléments
matériels du système ;
- une erreur non précisée dans la commande
utape associée au mode Diagnostics
;
- une mauvaise manipulation des paramètres fournis
à la commande cfgmgr, pouvant provoquer un
débordement de mémoire ;
- une erreur non précisée dans
xlock, commande qui permet de verrouiller
l'écran, et pouvant être exploitée pour
provoquer un débordement de tampon et exécuter
des commandes avec les droits de l'administrateur.
Se référer aux différents bulletins de
sécurité d'IBM pour l'obtention des correctifs
(cf. section Documentation).
- 03 octobre 2006
- version initiale.
CERTA
2012-01-04
|
 |