AIX 6.1 TL 1:libC(IZ56204)

high Nessus プラグイン ID 64342

概要

リモート AIXホストにセキュリティパッチがありません。

説明

XL C++ Runtime ライブラリのデバッグコンポーネントにおける _LIB_INIT_DBG および
_LIB_INIT_DBG_FILE 環境変数の処理に、エラーが存在します。ローカルユーザーは XL C++ Runtime ライブラリとリンクされている setuid root プログラムを実行する際に、このエラーを悪用することができ、 root が所有する任意の、誰でも書き込めるファイルを作成することができます。

この脆弱性の悪用に成功すると、ローカルのユーザーは root ユーザーとして任意のファイルを作成でき、任意のコードを実行できます。

注:AIX 6.1 では、デバッグコンポーネントは libC.a から libc.a に移動しています。これは、修正プログラムは、AIX 5.3 またはそれ以前で XL C++ Runtime を更新すること、AIX 6.1 で bos.rte.libc ファイルセットを更新することで提供されることを意味します。

以下のライブラリに脆弱性があります:

AIX 5.3 以前:/usr/lpp/xlC/lib/libC.a

AIX 6.1:/usr/ccs/lib/libc.a /usr/ccs/lib/libp/libc.a。

ソリューション

適切な暫定修正をインストールしてください。

参考資料

https://aix.software.ibm.com/aix/efixes/security/libC_advisory.asc

プラグインの詳細

深刻度: High

ID: 64342

ファイル名: aix_IZ56204.nasl

バージョン: 1.5

タイプ: local

ファミリー: AIX Local Security Checks

公開日: 2013/1/30

更新日: 2023/4/21

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.2

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: cpe:/o:ibm:aix:6.1

必要な KB アイテム: Host/local_checks_enabled, Host/AIX/version, Host/AIX/lslpp

パッチ公開日: 2009/8/4

脆弱性公開日: 2009/8/4

参照情報

CVE: CVE-2009-2669

CWE: 264