Risque

Exécution de code arbitraire à distance.

Systèmes affectés

CDE (Common Desktop Environment) est une interface graphique livrée sur de nombreuses plates-formes Unix.

Résumé

Une vulnérabilité dans dtlogin peut être exploitée par un utilisateur mal intentionné afin d'exécuter du code arbitraire sur une plate-forme vulnérable.

Description

dtlogin est un des composants de CDE (Common Desktop Environment). Il permet de créer des sessions sur des plate-formes distantes via le protocole XDMCP (X Display Manager Control Protocol).


Au moyen d'une trame habilement constituée, un utilisateur mal intentionné peut exploiter une vulnérabilité présente dans le composant dtlogin afin d'exécuter du code arbitraire sur la plate-forme vulnérable.

Contournement provisoire

  • Filtrer les trames à destination du port 177/UDP (utilisé par XDMCP) en provenance de l'Internet afin de limiter l'exploitation de cette vulnérabilité ;
  • Désactiver l'utilisation de XDMCP en ajoutant la ligne suivante dans le fichier /usr/dt/config/Xconfig : Dtlogin.requestPort: 0

Solution

Documentation