 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 22 mai 2008
No CERTA-2008-AVI-267 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités d'AIX
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-267 |
| Titre |
Multiples
vulnérabilités d'AIX |
| Date de la première
version |
22 mai 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin IBM du 21 mai 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- exécution de code arbitraire ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données.
IBM AIX, version 5.2, 5.3 et 6.1.
Plusieurs vulnérabilités affectent IBM AIX et permettent, en particulier, à
un utilisateur malveillant d'exécuter du code arbitraire
à distance.
Plusieurs vulnérabilités affectent IBM AIX :
- un débordement de mémoire est possible dans
une fonction d'impression et utilisable par un utilisateur
malveillant pour exécuter du code arbitraire avec les
droits d'administration du système ;
- un autre débordement de mémoire concerne le
noyau et permet de provoquer une arrêt inopiné
ou une exécution de code arbitraire à distance
;
- un débordement de mémoire est possible dans
la fonction errpt et permet à un utilisateur
malveillant d'exécuter du code arbitraire avec les
droits d'administration du système ;
- deux vulnérabilités concernent OpenSSH et
permettent à un utilisateur malveillant de contourner
la politique de sécurité ;
- le service FTP peut révéler des
données sensibles à un utilisateur malveillant
sans nécessiter l'authentification de ce dernier
;
- une erreur de gestion des variables d'environnement dans
iostat est exploitable par un utilisateur
malveillant local pour exécuter du code arbitraire
avec les droits d'administration du système.
Se référer aux bulletins de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 22 mai 2008
- version initiale.
CERTA
2012-01-04
|
 |