漏洞信息详情
X.Org xrdb主机名称命令注入漏洞
- CNNVD编号:CNNVD-201104-041
- 危害等级: 超危
- CVE编号:
CVE-2011-0465
- 漏洞类型:
输入验证
- 发布时间:
2011-04-11
- 威胁类型:
远程
- 更新时间:
2011-04-11
- 厂 商:
x - 漏洞来源:
-
漏洞简介
X.Org是X.Org基金会运作的一个对X Window系统的官方参考实现,是开源的自由软件。
X.Org X11R7.6及之前版本的xrdb 1.0.9之前版本中的xrdb.c中存在输入验证漏洞。远程攻击者可以借助从(1)DHCP或者(2)XDMCP消息获取的主机名称中的shell元字符,执行任意命令。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://cgit.freedesktop.org/xorg/app/xrdb/commit/?id=1027d5df07398c1507fb1fe3a9981aa6b4bc3a56
参考网址
来源: bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=680196
来源: MLIST
名称: [xorg-announce] 20110405 X.Org security advisory: root hole via rogue hostname
链接:http://lists.freedesktop.org/archives/xorg-announce/2011-April/001636.html
来源: MLIST
名称: [xorg-announce] 20110405 xrdb 1.0.9
链接:http://lists.freedesktop.org/archives/xorg-announce/2011-April/001635.html
来源: cgit.freedesktop.org
链接:http://cgit.freedesktop.org/xorg/app/xrdb/commit/?id=1027d5df07398c1507fb1fe3a9981aa6b4bc3a56
来源: XF
名称: xorg11-xrdb-command-execution(66585)
链接:http://xforce.iss.net/xforce/xfdb/66585
来源: VUPEN
名称: ADV-2011-0880
链接:http://www.vupen.com/english/advisories/2011/0880
来源: BID
名称: 47189
链接:http://www.securityfocus.com/bid/47189
来源: SECUNIA
名称: 44040
链接:http://secunia.com/advisories/44040
来源: SECUNIA
名称: 44010
链接:http://secunia.com/advisories/44010
来源:NSFOCUS
名称:16681
链接:http://www.nsfocus.net/vulndb/16681