CERTA-2003-AVI-163
Vulnerability from certfr_avis

None

Description

La commande dtprintinfo permet de visualiser les files d'impression.

Une vulnérabilité de type débordement de mémoire présente dans une routine manipulant la variable d'environnement DISPLAY peut être exploitée par un utilisateur mal intentionné afin d'obtenir les privilèges du super-utilisateur root.

Cette vulnérabilité n'est exploitable qu'en local.

Contournement provisoire

Dans l'attente de l'application du correctif, retirer le drapeau "setuid" de l'exécutable /usr/dt/bi/dtprintinfo.

Solution

Se référer au bulletin de sécurité de l'éditeur (cf. section Documentation) pour l'obtention du correctif.

HP-UX versions B.11.00, B.11.11 et B.11.22.

Impacted products
Vendor Product Description

Show details on source website


{
  "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
  "affected_systems": [],
  "affected_systems_content": "\u003cp\u003eHP-UX versions B.11.00, B.11.11 et  B.11.22.\u003c/p\u003e",
  "content": "## Description\n\nLa commande dtprintinfo permet de visualiser les files d\u0027impression.\n\nUne vuln\u00e9rabilit\u00e9 de type d\u00e9bordement de m\u00e9moire pr\u00e9sente dans une\nroutine manipulant la variable d\u0027environnement DISPLAY peut \u00eatre\nexploit\u00e9e par un utilisateur mal intentionn\u00e9 afin d\u0027obtenir les\nprivil\u00e8ges du super-utilisateur root.\n\nCette vuln\u00e9rabilit\u00e9 n\u0027est exploitable qu\u0027en local.\n\n## Contournement provisoire\n\nDans l\u0027attente de l\u0027application du correctif, retirer le drapeau\n\"setuid\" de l\u0027ex\u00e9cutable /usr/dt/bi/dtprintinfo.\n\n## Solution\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur (cf. section\nDocumentation) pour l\u0027obtention du correctif.\n",
  "cves": [],
  "initial_release_date": "2003-10-13T00:00:00",
  "last_revision_date": "2003-10-13T00:00:00",
  "links": [
    {
      "title": "Bulletin de s\u00e9curit\u00e9 HPSBUX0310-289  \"Potential Security Vulnerability in dtprintfo\" de  Hewlett-Packard :",
      "url": "http://itrc.hp.com"
    }
  ],
  "reference": "CERTA-2003-AVI-163",
  "revisions": [
    {
      "description": "version initiale.",
      "revision_date": "2003-10-13T00:00:00.000000"
    }
  ],
  "risks": [
    {
      "description": "\u00c9l\u00e9vation de privil\u00e8ges"
    }
  ],
  "summary": null,
  "title": "Vuln\u00e9rabilit\u00e9 de dtprintinfo sous HP-UX",
  "vendor_advisories": [
    {
      "published_at": null,
      "title": "Bulletin de s\u00e9curit\u00e9 HPSBUX0310-289 de Hewlett-Packard",
      "url": null
    }
  ]
}


Log in or create an account to share your comment.




Tags
Taxonomy of the tags.


Loading…

Loading…

Loading…

Sightings

Author Source Type Date

Nomenclature

  • Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
  • Confirmed: The vulnerability is confirmed from an analyst perspective.
  • Published Proof of Concept: A public proof of concept is available for this vulnerability.
  • Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
  • Patched: This vulnerability was successfully patched by the user reporting the sighting.
  • Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
  • Not confirmed: The user expresses doubt about the veracity of the vulnerability.
  • Not patched: This vulnerability was not successfully patched by the user reporting the sighting.


Loading…

Loading…