Risques

  • Atteinte à l'intégrité des données
  • Contournement de la politique de sécurité
  • Déni de service
  • Élévation de privilèges

Systèmes affectés

  • IBM AIX 5.2.0
  • IBM AIX 5.3.0

Description

De multiples vulnérabilités ont été identifiées dans le système d'exploitation IBM AIX. Elles permettraient à un utilisateur malveillant local au système vulnérable d'élever ses privilèges à ceux de l'administrateur (root), voire de modifier des données ou de provoquer un déni de service. Parmi ces vulnérabilités :

  • la commande mkvg ne faisant pas appel aux chemins absolus vers certaines fonctions ;
  • une erreur non précisée dans named8, un serveur de noms de domaines DNS ;
  • une mauvaise manipulation des fichiers par la commande rdist, servant à distribuer des copies de fichiers à plusieurs hôtes ;
  • une mauvaise manipulation de la base de données par l'utilitaire Inventory Scout, permettant de lister entre autres les éléments matériels du système ;
  • une erreur non précisée dans la commande utape associée au mode Diagnostics ;
  • une mauvaise manipulation des paramètres fournis à la commande cfgmgr, pouvant provoquer un débordement de mémoire ;
  • une erreur non précisée dans xlock, commande qui permet de verrouiller l'écran, et pouvant être exploitée pour provoquer un débordement de tampon et exécuter des commandes avec les droits de l'administrateur.

Solution

Se référer aux différents bulletins de sécurité d'IBM pour l'obtention des correctifs (cf. section Documentation).

Documentation