The ZATAZ network :: ZATAZ.com :: ZATAZ.net

ZATAZ Alertes

Archives

mai 2012
L M M J V S D
  1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31      
<<    

A propos

Ressources

Changer l'apparence


Alertes: ArcInfo Workstation 9.x
Produit(s) affecté(s) : ArcInfo Workstation <= 9.x
Groupe(s) OS affecté(s) : UNIX
Impact(s) : Escalade de privilèges
Solution : Patch du fournisseur
Exploit : Inconnu
Niveau : Risque

ZATAZ ID : ASZ-2005-962
Localisation(s) : Locale
Date de découverte : 03.05.2005


Un utilisateur local malveillant pourrait gagner de nouveaux privilèges par le biais de ces vulnérabilités



Kevin Finisterre a rapporté plusieurs vulnérabilités pour ArcInfo Workstation 9.x

  • Une erreur de format de chaîne dans les applications "lockmgr" et "wservice" peuvent être exploitée pour permettre l'exécution de code arbitraire avec les privilèges root par le biais d'une variable d'environnement "ARCHOME" forgée. L'exploitation requiert que les options "ArcStorm" ou "Geoprocessing" soient activées.


  • Des erreurs de limitations dans le traitement d'arguments de lignes de commande dans les applications "asmaster", "asrecovery", "asuser", "asutility" et "se" peuvent être exploitées pour causer un débordement de buffer par le biais d'un argument de ligne de commande très long. L'exploitation peut permettre l'exécution de code arbitraire avec les privilèges root, mais requiert que les options "ArcStorm" ou "Geoprocessing" soient activées.

Les vulnérabilités ont été rapportées pour la version 9.0 UNIX. D'autres versions peuvent être affectées.



Appliquer les mises à jour du fournisseur.



Lien(s) Associé(s) :

Auteur(s) Associé(s) : Kevin Finisterre ( 9 )

CVE Associé(s) : CAN-2005-1393 / CAN-2005-1394



Veuillez noter que les informations diffusées par ZATAZ.net dans le cadre de sa rubrique Alertes ont comme provenance des parties tierces.

ZATAZ.net collecte, valide et vérifie les vulnérabilités diffusées par les fournisseurs, groupes de recherches spécialisés dans la sécurité informatique, etc.

Si vous désirez nous envoyer des alertes de sécurité que vous avez découvertes, contactez-nous sur alertes@zataz.net

contentRight


valider