【活用ガイド】

JVNDB-2004-000493

libXpm の不正な XPM ファイルの処理による複数の脆弱性

概要

OpenMotif および X.org X11 に含まれている libXpm には、XPM ファイルの処理において、(1) 整数オーバーフローを生じる (2) 不正なメモリアクセスが可能となる (3) ディレクトリトラバーサル攻撃を受ける (4) 無限ループに陥る (5) メモリリークが発生する脆弱性が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 10.0 (危険) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 全面的
  • 完全性への影響(I): 全面的
  • 可用性への影響(A): 全面的
影響を受けるシステム


X.Org Foundation
  • X.Org X11 R6.8.2 未満のバージョン
XFree86 Project
  • XFree86 4.5.0 RC3 未満のバージョン
サイバートラスト株式会社
  • Asianux Server 1.1 
  • Asianux Server 2.0 
  • Asianux Server 2.1 
  • Asianux Server 3.0 
ターボリナックス
  • Turbolinux 10_f 
  • Turbolinux Desktop 10 
  • Turbolinux Server 10  
  • Turbolinux Server 7  
  • Turbolinux Server 8  
  • Turbolinux Workstation 7  
  • Turbolinux Workstation 8  
  • ターボリナックス ホーム 
レッドハット
  • Red Hat Enterprise Linux 2.1 (as) 
  • Red Hat Enterprise Linux 3 (as) 
  • Red Hat Enterprise Linux 2.1 (es) 
  • Red Hat Enterprise Linux 3 (es) 
  • Red Hat Enterprise Linux 2.1 (ws) 
  • Red Hat Enterprise Linux Desktop 3.0 
  • Red Hat Linux Advanced Workstation 2.1 

想定される影響

libXpm を利用するアプリケーションがサービス運用妨害 (DoS) 状態となる、あるいは、libXpm を実行するユーザの権限で、任意のコードを実行される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

X.Org Foundation XFree86 Project サイバートラスト株式会社 ターボリナックス レッドハット
CWEによる脆弱性タイプ一覧  CWEとは?

  1. その他(CWE-Other) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2004-0914
参考情報

  1. National Vulnerability Database (NVD) : CVE-2004-0914
  2. Secunia Advisory : SA13224
  3. SecurityFocus : 11694
  4. SecurityTracker : 1012251
更新履歴

  • [2007年04月01日]
      掲載
    [2007年06月04日]
      ベンダ情報: ミラクル・リナックスの情報を更新しました。