Gatos xatitv丢失配置文件权限提升漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1201633 漏洞类型 其他
发布时间 2004-05-29 更新时间 2009-07-12
CVE编号 CVE-2004-0395 CNNVD-ID CNNVD-200412-015
漏洞平台 N/A CVSS评分 7.2
|漏洞来源
https://www.securityfocus.com/bid/10437
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200412-015
|漏洞详情
gatos是一款用于显示部分ATI显卡图象的程序。gatos包含的xatitv在部分条件下不正确丢弃权限,本地攻击者可以利用这个漏洞提升权限。xatitv一般以setuidroot安装为了直接访问显示硬件,不过一般会成功初始化后丢弃权限,但是如果由于配置文件没有而导致初始化失败,ROOT权限就会不正确丢弃,xatitv并且没有对用户提供的环境变量进行过滤就直接调用system(3)函数执行配置文件。不过一般配置文件默认包含,除非管理员不小心删除。
|受影响的产品
gatos gatos 0.0.5 - Debian Linux 3.0 sparc - Debian Linux 3.0 s/390 - Debian Linux 3.0 ppc
|参考资料

来源:XF
名称:gatos-xatitv-gain-privileges(16273)
链接:http://xforce.iss.net/xforce/xfdb/16273
来源:BID
名称:10437
链接:http://www.securityfocus.com/bid/10437
来源:DEBIAN
名称:DSA-509
链接:http://www.debian.org/security/2004/dsa-509