 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 13 mars 2008
No CERTA-2008-AVI-135 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans IBM AIX
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-135 |
| Titre |
Multiples
vulnérabilités dans IBM AIX |
| Date de la première
version |
13 mars 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité IBM du 11 mars 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire ;
- déni de service ;
- contournement de la politique de sécurité
;
- élévation de privilèges.
- IBM AIX 5.2 ;
- IBM AIX 5.3 ;
- IBM AIX 6.1.
De multiples vulnérabilités affectent IBM
AIX et permettent à un utilisateur local
d'exécuter du code arbitraire, de réaliser un
déni de service, de contourner la politique de
sécurité ou d'élever ses
privilèges.
Plusieurs vulnérabilités affectent IBM ;
ces vulnérabilités concernent :
- le noyaux AIX : plusieurs vulnérabilités
affectant la gestion des processus 64-bit, la gestion des
Volume Group, la gestion des
droits, la gestion des liens, les appels système et la
commande ProbeVue permettent
à un utilisateur local d'exécuter du code
arbitraire, de réaliser un déni de service, de
contourner la politique de sécurité ou
d'élever ses privilèges ;
- la famille de commandes nddstat : un défaut de contrôle
de certaines variables permet à un utilisateur local
d'exécuter du code arbitraire en exploitant cette
vulnérabilité ;
- la commande lsmcode : un
défaut de contrôle de certaines variables permet
à un utilisateur local d'exécuter du code
arbitraire en exploitant cette vulnérabilité
;
- la commande reboot : une
vulnérabilité permet à un utilisateur
local, ayant les privilèges nécessaires pour
exécuter cette commande, d'exécuter du code
arbitraire via un débordement de mémoire.
Se référer aux bulletins de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 13 mars 2008
- version initiale.
CERTA
2012-01-04
|
 |