Amazon Linux AMI:libX11 / libXcursor,libXfixes,libXi,libXrandr,libXrender,libXres,libXt,libXv,libXvMC,libXxf86dga,libXxf86vm,libdmx,xorg-x11-proto-devel (ALAS-2014-452)

medium Nessus Plugin ID 79560

概要

遠端 Amazon Linux AMI 主機缺少一個安全性更新。

說明

在各種 X11 用戶端程式庫處理特定通訊協定資料的方式中,發現多個可導致堆積型緩衝區溢位的整數溢位瑕疵。攻擊者若能透過惡意 X11 用戶端提交無效通訊協定資料至 X11 伺服器,就可以利用其中任何一個瑕疵,提升其在系統上的權限。
(CVE-2013-1981、CVE-2013-1982、CVE-2013-1983、CVE-2013-1984、CVE-2013-1985、CVE-2013-1986、CVE-2013-1987、CVE-2013-1988、CVE-2013-1989、CVE-2013-1990、CVE-2013-1991、CVE-2013-2003、CVE-2013-2062、CVE-2013-2064)

在各種 X11 用戶端程式庫處理從 X11 伺服器傳回之資料的方式中,發現多個可導致堆積型緩衝區超出邊界寫入瑕疵的陣列索引錯誤。惡意 X11 伺服器可能會利用此瑕疵,以執行 X11 用戶端的使用者權限執行任意程式碼。(CVE-2013-1997、CVE-2013-1998、CVE-2013-1999、CVE-2013-2000、CVE-2013-2001、CVE-2013-2002、CVE-2013-2066)

在 X.Org X11 的 libXi 運行時間程式庫的 XListInputDevices() 函式處理已簽署編號的方式中發現一個緩衝區溢位瑕疵。
惡意 X11 伺服器可能會利用此瑕疵,以執行 X11 用戶端的使用者權限執行任意程式碼。
(CVE-2013-1995)

在 X.Org X11 libXt 運行時間程式庫使用未初始化指標的方式中發現一個瑕疵。惡意 X11 伺服器可能會利用此瑕疵,以執行 X11 用戶端的使用者權限執行任意程式碼。(CVE-2013-2005)

在核心 X11 通訊協定用戶端程式庫 libX11 處理特定使用者指定檔案的方式中發現兩個堆疊型緩衝區溢位瑕疵。惡意 X11 伺服器可能會利用此瑕疵,透過特製的檔案造成 X11 用戶端當機。(CVE-2013-2004)

解決方案

執行「yum update libX11 libXcursor libXfixes libXi libXrandr libXrender libXres libXt libXv libXvMC libXxf86dga libXxf86vm libdmx xorg-x11-proto-devel」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2014-452.html

Plugin 詳細資訊

嚴重性: Medium

ID: 79560

檔案名稱: ala_ALAS-2014-452.nasl

版本: 1.4

類型: local

代理程式: unix

已發布: 2014/11/26

已更新: 2019/7/10

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:amazon:linux:libx11, p-cpe:/a:amazon:linux:libx11-common, p-cpe:/a:amazon:linux:libx11-debuginfo, p-cpe:/a:amazon:linux:libx11-devel, p-cpe:/a:amazon:linux:libxcursor, p-cpe:/a:amazon:linux:libxcursor-debuginfo, p-cpe:/a:amazon:linux:libxcursor-devel, p-cpe:/a:amazon:linux:libxfixes, p-cpe:/a:amazon:linux:libxfixes-debuginfo, p-cpe:/a:amazon:linux:libxfixes-devel, p-cpe:/a:amazon:linux:libxi, p-cpe:/a:amazon:linux:libxi-debuginfo, p-cpe:/a:amazon:linux:libxi-devel, p-cpe:/a:amazon:linux:libxrandr, p-cpe:/a:amazon:linux:libxrandr-debuginfo, p-cpe:/a:amazon:linux:libxrandr-devel, p-cpe:/a:amazon:linux:libxrender, p-cpe:/a:amazon:linux:libxrender-debuginfo, p-cpe:/a:amazon:linux:libxrender-devel, p-cpe:/a:amazon:linux:libxres, p-cpe:/a:amazon:linux:libxres-debuginfo, p-cpe:/a:amazon:linux:libxres-devel, p-cpe:/a:amazon:linux:libxt, p-cpe:/a:amazon:linux:libxt-debuginfo, p-cpe:/a:amazon:linux:libxt-devel, p-cpe:/a:amazon:linux:libxv, p-cpe:/a:amazon:linux:libxv-debuginfo, p-cpe:/a:amazon:linux:libxv-devel, p-cpe:/a:amazon:linux:libxvmc, p-cpe:/a:amazon:linux:libxvmc-debuginfo, p-cpe:/a:amazon:linux:libxvmc-devel, p-cpe:/a:amazon:linux:libxxf86dga, p-cpe:/a:amazon:linux:libxxf86dga-debuginfo, p-cpe:/a:amazon:linux:libxxf86dga-devel, p-cpe:/a:amazon:linux:libxxf86vm, p-cpe:/a:amazon:linux:libxxf86vm-debuginfo, p-cpe:/a:amazon:linux:libxxf86vm-devel, p-cpe:/a:amazon:linux:libdmx, p-cpe:/a:amazon:linux:libdmx-debuginfo, p-cpe:/a:amazon:linux:libdmx-devel, p-cpe:/a:amazon:linux:xorg-x11-proto-devel, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

修補程式發佈日期: 2014/11/24

弱點發布日期: 2013/6/15

參考資訊

CVE: CVE-2013-1981, CVE-2013-1982, CVE-2013-1983, CVE-2013-1984, CVE-2013-1985, CVE-2013-1986, CVE-2013-1987, CVE-2013-1988, CVE-2013-1989, CVE-2013-1990, CVE-2013-1991, CVE-2013-1995, CVE-2013-1997, CVE-2013-1998, CVE-2013-1999, CVE-2013-2000, CVE-2013-2001, CVE-2013-2002, CVE-2013-2003, CVE-2013-2004, CVE-2013-2005, CVE-2013-2062, CVE-2013-2064, CVE-2013-2066

ALAS: 2014-452

RHSA: 2014:1436