Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
- Élévation de privilèges
Systèmes affectés
- X Window System 11 (X11) 6.x ;
- X Window System 11 (X11) 7.x.
Résumé
Plusieurs vulnérabilités découvertes dans le serveur graphique X.Org permettent à un utilisateur distant authentifié de provoquer un déni de service ou d'exécuter du code arbitraire.
Description
Plusieurs vulnérabilités de type débordement d'entier permettent à un utilisateur local ou authentifié à distance de provoquer un déni de service, ou d'exécuter du code arbitraire avec les privilèges du compte administrateur.
D'autres vulnérabilités causées par un manque de contrôle des données fournies par l'utilisateur permettent de réaliser les mêmes actions sur un système vulnérable.
Solution
Se référer aux bulletins de sécurité des éditeurs pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Debian DSA-1595 du 11 juin 2008 : http://www.debian.org/security/2008/dsa-1595
- Bulletin de sécurité HP-UX c01543321 du 3 novembre 2008: http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01543321
- Bulletin de sécurité Novell SUSE-SA:2008:027 du 13 juin 2008 : http://www.novell.com/linux/security/advisories/2008_27_xorg.html
- Bulletin de sécurité Red Hat RHSA-2008:0502 du 11 juin 2008 : http://rhn.redhat.com/errata/RHSA-2008-0502.html
- Bulletin de sécurité Red Hat RHSA-2008:0504 du 11 juin 2008 : http://rhn.redhat.com/errata/RHSA-2008-0504.html
- Bulletin de sécurité Red Hat RHSA-2008:0512 du 11 juin 2008 : http://rhn.redhat.com/errata/RHSA-2008-0512.html
- Bulletin de sécurité Sun #238686 du 19 juin 2008 : http://sunsolve.sun.com/search/document.do?assetkey=1-6-238686-1
- Bulletin de sécurité X.Org du 11 juin 2008 : http://lists.freedesktop.org/archives/xorg/2008-June/036026.html
- Référence CVE CVE-2008-1377 https://www.cve.org/CVERecord?id=CVE-2008-1377
- Référence CVE CVE-2008-1379 https://www.cve.org/CVERecord?id=CVE-2008-1379
- Référence CVE CVE-2008-2360 https://www.cve.org/CVERecord?id=CVE-2008-2360
- Référence CVE CVE-2008-2361 https://www.cve.org/CVERecord?id=CVE-2008-2361
- Référence CVE CVE-2008-2362 https://www.cve.org/CVERecord?id=CVE-2008-2362