Risque

Elévation de privilèges.

Systèmes affectés

HP-UX versions B.11.00, B.11.11 et B.11.22.

Description

La commande dtprintinfo permet de visualiser les files d'impression.

Une vulnérabilité de type débordement de mémoire présente dans une routine manipulant la variable d'environnement DISPLAY peut être exploitée par un utilisateur mal intentionné afin d'obtenir les privilèges du super-utilisateur root.

Cette vulnérabilité n'est exploitable qu'en local.

Contournement provisoire

Dans l'attente de l'application du correctif, retirer le drapeau "setuid" de l'exécutable /usr/dt/bi/dtprintinfo.

Solution

Se référer au bulletin de sécurité de l'éditeur (cf. section Documentation) pour l'obtention du correctif.

Documentation

Bulletin de sécurité HPSBUX0310-289 "Potential Security Vulnerability in dtprintfo" de Hewlett-Packard :

http://itrc.hp.com