Mandrake X会话的本地X认证可以被旁路发布时间:2000-10-10 更新时间:2000-10-10 严重程度:中 威胁程度:欺骗 错误类型:设计错误 利用方式:服务器模式 受影响系统 MandrakeSoft Linux Mandrake 7.1,7.0详细描述 在Mandrake7.1中的/etc/X11/Xsession包含"xhost + localhost"一行,来 保证Xauthority机制防止任何客户端连接到本纪机器。但在多用户系统中由于 其他用户可以执行x相关的攻击来旁路这个限制。 测试代码 尚无 解决方案 去掉/etc/X11/Xsession文件中的: /usr/X11R6/bin/xhost + localhost 下载补丁程序: Linux-Mandrake 7.0: 9b93ae07b177ec62a2a3110924060bb4 7.0/RPMS/xinitrc-2.4.4-11mdk.noarch.rpm 533f227e13cb6a6e5e5a7c0a9b6104d0 7.0/SRPMS/xinitrc-2.4.4-11mdk.src.rpm Linux-Mandrake 7.1: 8984bca66a1cf8f178125435cc8c786d 7.1/RPMS/xinitrc-2.4.4-24mdk.noarch.r 相关信息 |