 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 octobre 2006
No CERTA-2006-AVI-416 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Plusieurs
vulnérabilités dans Apple Mac OS X et des
applications associées
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-416 |
| Titre |
Plusieurs
vulnérabilités dans Apple Mac OS X
et des applications associées |
| Date de la première
version |
03 octobre 2006 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Apple 2006-006 du 29
septembre 2006 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de sécurité
;
- élévation de privilèges.
- Apple Mac OS X version 10.3.9 ;
- Apple Mac OS X Server version 10.3.9 ;
- Apple Mac OS X v10.4 , pour les versions
antérieures à 10.4.8 ;
- Apple Mac OS X Server v10.4, pour les versions
antérieures à 10.4.8.
Plusieurs vulnérabilités ont été
identifiées dans le système d'exploitation Apple
Mac OS X, ainsi que certaines applications associées
à ce système, telles que Adobe Flash Player,
Safari ou QuickDraw. L'exploitation de ces
vulnérabilités peut permettre à une
personne malveillante d'élever ses privilèges
localement, voire d'exécuter des commandes arbitraires
à distance.
Plusieurs vulnérabilités ont été
identifiées dans le système d'exploitation Apple
Mac OS X, ainsi que certaines applications associées
à ce système. Parmi celles-ci :
- une vulnérabilité dans CFNetwork,
une interface de programmation permettant l'abstraction de
certaines fonctionnalités des couches réseau :
elle ne manipulerait pas correctement les authentifications
SSL. Tout client s'appuyant sur elle, comme le navigateur
Safari, pourrait donc montrer une connexion SSL
authentifiée et chiffrée (icône cadenas dans la fenêtre du
navigateur), bien que l'authentification ne soit pas
effectuée.
- plusieurs vulnérabilités dans l'application
Adobe Flash Player, aussi commentées dans
l'avis du CERTA CERTA-2006-AVI-398 : celle-ci ne manipulerait
pas convenablement certains fichiers multimedia au format
.swf, permettant à un document
spécialement construit de contourner le
paramètre de sécurité nommé
allowScriptAccess de l'application
vulnérable.
- une vulnérabilité dans l'application
ImageIO : elle n'interprèterait pas
correctement certaines images JPEG2000. Une personne
malveillant pourrait construire un document particulier
exploitant cette vulnérabilité, afin
d'exécuter du code arbitraire lorsque l'image est
visualisée sur le système
vulnérable.
- une vulnérabilité dans la manipulation des
erreurs par le noyau de Mac OS X : quand une erreur survient
(fermer une application brutalement par exemple), le noyau
fait appel à des ports d'exception Mach. Une
personne malveillante pourrait profiter des droits
accordés à ces derniers pour élever ses
privilèges à ceux de l'administrateur
(root).
- plusieurs vulnérabilités dans l'application
LoginWindow : cette application gère
notamment les services autorisés aux utilisateurs qui
se connecteraient à distance sur le système. Il
serait possible pour une personne malveillante de contourner
la politique de contrôle d'accès
spécifiée dans le système.
- une vulnérabilité dans le service
Préferences, servant à configurer le
système d'exploitation : les privilèges ne
seraient pas correctement nettoyés à la
suppression d'un compte administrateur.
- une vulnérabilité non documentée
concernant la manipulation d'images PICT par
l'application QuickDraw Manager.
- une vulnérabilité dans le service de
messagerie Cyrus SASL, au cours de la
négaociation DIGEST-MD5 : une personne malveillante
pourrait construire un paquet particulier, perturbant le
système vulnérable qui le recevrait.
- une vulnérabilité de l'utilitaire
WebCore : celui-ci est un moteur de rendu HTML pour
le système d'exploitation Mac OS X. C'est un des
composants primaires repris dans l'utilitaire
WebKit. Il ne manipulerait pas correctement certains
documents au format HTML, permettant à un utilisateur
d'exécuter du code sur le système qui ouvrirait
son document construit de manière malveillante.
- une vulnérabilité dans le service
d'administration Workgroup Manager, qui
n'utiliserait pas correctement les mots de passe
ShadowHash avec la hiérarchie des domaines de
NetInfo.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 03 octobre 2006
- version initiale.
CERTA
2012-01-04
|
 |