xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Mandrake X会话的本地X认证可以被旁路


发布时间:2000-10-10
更新时间:2000-10-10
严重程度:
威胁程度:欺骗
错误类型:设计错误
利用方式:服务器模式

受影响系统
MandrakeSoft Linux Mandrake 7.1,7.0
详细描述
在Mandrake7.1中的/etc/X11/Xsession包含"xhost + localhost"一行,来
保证Xauthority机制防止任何客户端连接到本纪机器。但在多用户系统中由于
其他用户可以执行x相关的攻击来旁路这个限制。

测试代码
尚无

解决方案
去掉/etc/X11/Xsession文件中的:
/usr/X11R6/bin/xhost + localhost

下载补丁程序:

Linux-Mandrake 7.0:
9b93ae07b177ec62a2a3110924060bb4 7.0/RPMS/xinitrc-2.4.4-11mdk.noarch.rpm 533f227e13cb6a6e5e5a7c0a9b6104d0 7.0/SRPMS/xinitrc-2.4.4-11mdk.src.rpm

Linux-Mandrake 7.1:
8984bca66a1cf8f178125435cc8c786d 7.1/RPMS/xinitrc-2.4.4-24mdk.noarch.r

相关信息