Objavljena je nadogradnja jezgre operacijskog sustava SUSE Linux Enterprise 10 koja ispravlja višestruke sigurnosne ranjivosti. Kroz te nedostatke zlonamjerni, udaljeni korisnici mogu kompromitirati ranjivi sustav pokretanjem napada uskraćivanja usluge, otkrivanjem podataka, povećanjem ovlasti ili izvršavanjem proizvoljnog programskog koda.

Paket: Linux kernel 2.6.x
Operacijski sustavi: SUSE Linux Enterprise Server (SLES) 10
Kritičnost: 6.9
Problem: cjelobrojno prepisivanje, korupcija memorije, neodgovarajuća provjera ulaznih podataka, neodgovarajuće rukovanje memorijom, pogreška u programskoj funkciji, pogreška u programskoj komponenti
Iskorištavanje: lokalno/udaljeno
Posljedica: dobivanje većih privilegija, otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2009-4536, CVE-2010-0008, CVE-2010-4251, CVE-2011-0191, CVE-2011-1010, CVE-2011-1012, CVE-2011-1016, CVE-2011-1017, CVE-2011-1160, CVE-2011-1163, CVE-2011-1180, CVE-2011-1182, CVE-2011-1476, CVE-2011-1477, CVE-2011-1493, CVE-2011-1573, CVE-2011-1577
Izvorni ID preporuke: SUSE-SA:2011:027
Izvor: SUSE
 
Problem:
Neki od ispravljenih problema vezani su uz višestruka cjelobrojna prepisivanja koja se javljaju u radu funkcije "next_pidmap", loše provjere ograničenja u "AARESOLVE_OFFSET" u implementaciji protokola SCTP (eng. Stream Control Transmission Protocol) te nepravilne obrade pojedinih "AARESOLVE_OFFSET" polja.

Posljedica:
Kroz navedene propuste zlonamjerni korisnici mogu kompromitirati sustav pokretanjem napada uskraćivanja usluge ili izvršavanjem proizvoljnog programskog koda. Dodatno, neki nedostaci omogućuju zaobilaženje postavljenih sigurnosnih ograničenja, stjecanje dodatnih sigurnosnih ovlasti te otkrivanje osjetljivih informacija.

Rješenje:
Svim se korisnicima savjetuje primjena nadogradnje.


Izvorni tekst preporuke
Idi na vrh