Amazon Linux AMI:libX11 / libXcursor、libXfixes、libXi、libXrandr、libXrender、libXres、libXt、libXv、libXvMC、libXxf86dga、libXxf86vm、libdmx、xorg-x11-proto-devel (ALAS-2014-452)

medium Nessus 插件 ID 79560

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

在多个 X11 客户端库处理某些协议数据的方式中发现多种整数溢出缺陷,会导致基于堆的缓冲区溢出。能够通过恶意 X11 客户端向 X11 服务器提交无效协议数据的攻击者可利用其中任一缺陷升级其在系统中的权限。
(CVE-2013-1981、CVE-2013-1982、CVE-2013-1983、CVE-2013-1984、CVE-2013-1985、CVE-2013-1986、CVE-2013-1987、CVE-2013-1988、CVE-2013-1989、CVE-2013-1990、CVE-2013-1991、CVE-2013-2003、CVE-2013-2062、CVE-2013-2064)

在多个 X11 客户端库处理从 X11 服务器返回的数据的方式中发现多种数组索引错误,会导致基于堆的缓冲区越界写入缺陷。恶意 X11 服务器可能利用此缺陷以运行 X11 客户端的用户的权限执行任意代码。(CVE-2013-1997、CVE-2013-1998、CVE-2013-1999、CVE-2013-2000、CVE-2013-2001、CVE-2013-2002、CVE-2013-2066)

在 X.Org X11 的 libXi 运行时库的 XListInputDevices() 函数处理签名数字的方式中发现一个缓冲区溢出缺陷。
恶意 X11 服务器可能利用此缺陷以运行 X11 客户端的用户的权限执行任意代码。
(CVE-2013-1995)

在 X.Org X11 libXt 运行时库使用未初始化的指针的方式中发现一个缺陷。恶意 X11 服务器可能利用此缺陷以运行 X11 客户端的用户的权限执行任意代码。(CVE-2013-2005)

在 libX11(核心 X11 协议客户端库)处理某些用户指定的文件的方式中发现两个基于堆栈的缓冲区溢出缺陷。恶意 X11 服务器可能利用此缺陷,通过特别构建的文件导致 X11 客户端崩溃。(CVE-2013-2004)

解决方案

运行“yum update libX11 libXcursor libXfixes libXi libXrandr libXrender libXres libXt libXv libXvMC libXxf86dga libXxf86vm libdmx xorg-x11-proto-devel”更新系统。

另见

https://alas.aws.amazon.com/ALAS-2014-452.html

插件详情

严重性: Medium

ID: 79560

文件名: ala_ALAS-2014-452.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2014/11/26

最近更新时间: 2019/7/10

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:amazon:linux:libx11, p-cpe:/a:amazon:linux:libx11-common, p-cpe:/a:amazon:linux:libx11-debuginfo, p-cpe:/a:amazon:linux:libx11-devel, p-cpe:/a:amazon:linux:libxcursor, p-cpe:/a:amazon:linux:libxcursor-debuginfo, p-cpe:/a:amazon:linux:libxcursor-devel, p-cpe:/a:amazon:linux:libxfixes, p-cpe:/a:amazon:linux:libxfixes-debuginfo, p-cpe:/a:amazon:linux:libxfixes-devel, p-cpe:/a:amazon:linux:libxi, p-cpe:/a:amazon:linux:libxi-debuginfo, p-cpe:/a:amazon:linux:libxi-devel, p-cpe:/a:amazon:linux:libxrandr, p-cpe:/a:amazon:linux:libxrandr-debuginfo, p-cpe:/a:amazon:linux:libxrandr-devel, p-cpe:/a:amazon:linux:libxrender, p-cpe:/a:amazon:linux:libxrender-debuginfo, p-cpe:/a:amazon:linux:libxrender-devel, p-cpe:/a:amazon:linux:libxres, p-cpe:/a:amazon:linux:libxres-debuginfo, p-cpe:/a:amazon:linux:libxres-devel, p-cpe:/a:amazon:linux:libxt, p-cpe:/a:amazon:linux:libxt-debuginfo, p-cpe:/a:amazon:linux:libxt-devel, p-cpe:/a:amazon:linux:libxv, p-cpe:/a:amazon:linux:libxv-debuginfo, p-cpe:/a:amazon:linux:libxv-devel, p-cpe:/a:amazon:linux:libxvmc, p-cpe:/a:amazon:linux:libxvmc-debuginfo, p-cpe:/a:amazon:linux:libxvmc-devel, p-cpe:/a:amazon:linux:libxxf86dga, p-cpe:/a:amazon:linux:libxxf86dga-debuginfo, p-cpe:/a:amazon:linux:libxxf86dga-devel, p-cpe:/a:amazon:linux:libxxf86vm, p-cpe:/a:amazon:linux:libxxf86vm-debuginfo, p-cpe:/a:amazon:linux:libxxf86vm-devel, p-cpe:/a:amazon:linux:libdmx, p-cpe:/a:amazon:linux:libdmx-debuginfo, p-cpe:/a:amazon:linux:libdmx-devel, p-cpe:/a:amazon:linux:xorg-x11-proto-devel, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2014/11/24

漏洞发布日期: 2013/6/15

参考资料信息

CVE: CVE-2013-1981, CVE-2013-1982, CVE-2013-1983, CVE-2013-1984, CVE-2013-1985, CVE-2013-1986, CVE-2013-1987, CVE-2013-1988, CVE-2013-1989, CVE-2013-1990, CVE-2013-1991, CVE-2013-1995, CVE-2013-1997, CVE-2013-1998, CVE-2013-1999, CVE-2013-2000, CVE-2013-2001, CVE-2013-2002, CVE-2013-2003, CVE-2013-2004, CVE-2013-2005, CVE-2013-2062, CVE-2013-2064, CVE-2013-2066

ALAS: 2014-452

RHSA: 2014:1436