int(389)

Vulnerability Bulletins


Múltiples vulnerabilidades en las versiones anteriores a la 4.3.0 del paquete XFree86 para Linux

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software XFree86

Description

Se han descubierto múltiples vulnerabilidades en las versiones anteriores a la 4.3.0 del paquete de Linux XFree86.

1.- Referente a: Xterm. Incorrecto manejo de secuencias de escape. Permite, en modo local o remoto, mediante el envío de cadenas que contengan secuencias de escape:
- modificar el título de las ventanas de terminal y ejecutar comandos arbitrarios en el sistema (4.2.0 y anteriores)
- bloquear la ventana Xterm (4.2.99.4 y anteriores)

2.- Referente a: XDM. Acceso no autorizado al servidor X (4.1.99.2).

3.- Referente a: Instalación del paquete XFree. Vulnerabilidad debida al hecho de crearse el directorio /dev/dri con derechos permisivos; permite la creación o modificación, en modo local, de ficheros en ese directorio. (4.1.0-2 y anteriores)

Solution

Si lo desea, aplique los mecanismos de actualización propios de su distribución, o bien baje las fuentes del software y compílelo usted mismo.


Actualización de software

XFree 86
XFree86 4.3.0
http://www.xfree.org/

RedHat Linux
RedHat Linux 7.1, 7.2
http://rhn.redhat.com/errata/RHSA-2003-064.html

Standar resources

Property Value
CVE CAN-2001-1409
CAN-2002-1510
CAN-2003-0063
CAN-2003-0071
BID

Other resources

Linux RedHat security advisory RHSA-2003-064 dated June 25, 2003
http://rhn.redhat.com/errata/RHSA-2003-064.html

XFree86 official security document
http://www.xfree86.org/security/

Version history

Version Comments Date
1.0 Aviso emitido 2003-06-27
Ministerio de Defensa
CNI
CCN
CCN-CERT