Risques

  • Déni de service
  • Exécution de code arbitraire
  • Perte de données

Systèmes affectés

AIX versions 5.1 et 5.2.

Résumé

Plusieurs vulnérabilités ont été découvertes dans certaines commandes système et certaines commandes LVM (Logical Volume Manager) permettent à un utilisateur mal intentionné de réaliser un déni de service.

Description

Des dépassements de tampon présents dans les commandes système putlvcb et getlvcb, utilisées par les commandes LVM de plus haut niveau, permettent à un utilisateur local mal intentionné de réaliser un déni de service et dans certains cas d'exécuter du code arbitraire sur un système vulnérable.

D'autres vulnérabilités présentes dans certaines commandes des paquetages bos.rte.console et bos.rte.serv_aid permettent à un utilisateur local mal intentionné, via la création de liens symboliques, de réaliser une destruction de données.

Solution

Dans l'attente des correctifs disponibles prochainement (cf. avis de sécurité IBM), appliquer les correctifs d'urgence disponibles sur le site IBM.

  • Correctif pour la vulnérabilité sur les commandes LVM :

    ftp://aix.software.ibm.com/aix/efixes/security/lvmcmd_efix.tar.Z
    
  • Correctif pour la vulnérabilité sur les commandes systèmes :

    ftp://aix.software.ibm.com/aix/efixes/security/conscmd_efix.tar.Z
    

Documentation