|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Apple Mac OS X : Mise à Jour de Sécurité pour Diverses Vulnérabilités
01/07/2008 09H52
Référence Secunia : SA30802
Date de publication : 2008-07-01
Risque : Elevé. Niveau 4 sur 5. 
Impact : Contournement de la Sécurité, Cross Site Scripting, Spoofing, Exposition de données sensibles, Elévation de privilèges, DoS, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
OS :
Apple Macintosh OS X
Référence CVE :
CVE-2008-2726
Description :
Apple a réalisé une mise à jour de sécurité pour Mac OS X, qui corrige différentes vulnérabilités et une faiblesse.
1) Une erreur non spécifiée dans le Alias Manager lors du traitement d'informations de montage de volume AFP dans une structure de données alias pourrait être exploitée pour causer une corruption de la mémoire et potentiellement exécuter du code arbitraire.
2) Une faiblesse est causée du fait que des utilisateurs ne sont pas prévenus avant d'ouvrir certains types de contenu potentiellement non-sûrs, par ex. .xht et .xhtm files.
3) Une erreur de format de chaîne de caractères dans c++filt pourrait être exploitée pour exécuter du code arbitraire quand une chaîne spécialement conçue est passée à l'application.
4) Une vulnérabilité dans Dock pourrait être exploitée par des personnes malintentionnées avec accès physique à un système pour passer outre le blocage d'écran quand Exposé hot corners sont définis.
5) Une erreur d'accès concurrentiel existe dans Launch Services dans la validation de téléchargement de liens symboliques. Cela pourrait être exploité pour exécuter du code arbitraire quand un utilisateur visite un site web malicieux.
L'exploitation de ce problème est possible seulement si le "Open 'safe' files" option est active dans Safari.
6) Une vulnérabilité dans Net-SNMP pourrait être exploitée par des personnes malintentionnées pour falsifier des paquets SNMPv3 authentifiés.
Solutions :
Mettre à jour pour Mac OS X 10.5.4. ou appliquer Mise à jour de sécurité 2008-004.
Mise à jour de sécurité 2008-004 (PPC):
http://www.apple.com/support/downloads/securityupdate2008004ppc.html
Mise à jour de sécurité 2008-004 (Intel):
http://www.apple.com/support/downloads/securityupdate2008004intel.html
Mise à jour de sécurité 2008-004 Server (PPC):
http://www.apple.com/support/downloads/securityupdate2008004serverppc.html
Mise à jour de sécurité 2008-004 Server (Intel):
http://www.apple.com/support/downloads/securityupdate2008004serverintel.html
Mac OS X 10.5.4 Combo Update:
http://www.apple.com/support/downloads/macosx1054comboupdate.html
Mac OS X 10.5.4 Update:
http://www.apple.com/support/downloads/macosx1054mise à jour.html
Mac OS X Server 10.5.4:
http://www.apple.com/support/downloads/macosxserver1054.html
Mac OS X Server Combo 10.5.4:
http://www.apple.com/support/downloads/macosxservercombo1054.html
Vulnérabilité découverte par :
L'éditeur crédite:
2) Brian Mastenbrook
4) Andrew Cassell, Marine Spill Response Corporation
8) Alin Rad Pop, Secunia Research
9) Andrew Mortensen, the Université de Michigan
11) James Urquhart
Référence :
Apple:
http://support.apple.com/kb/HT2163
Autres références :
SA25678:
http://secunia.com/advisories/25678/
SA26466:
http://secunia.com/advisories/26466/
SA27398:
http://secunia.com/advisories/27398/
SA28878:
http://secunia.com/advisories/28878/
SA29232:
http://secunia.com/advisories/29232/
SA29794:
http://secunia.com/advisories/29794/
SA30228:
http://secunia.com/advisories/30228/
SA30574:
http://secunia.com/advisories/30574/
SA30775:
http://secunia.com/advisories/30775/
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|