安全研究

安全漏洞
Apple Mac OS X 2008-001更新修复多个安全漏洞

发布日期:2008-01-15
更新日期:2008-02-20

受影响系统:
Apple Mac OS X < 10.5.2
Apple MacOS X Server < 10.5.2
不受影响系统:
Apple Mac OS X 10.5.2
Apple MacOS X Server 10.5.2
描述:
BUGTRAQ  ID: 27736
CVE(CAN) ID: CVE-2008-0037,CVE-2008-0038,CVE-2008-0039,CVE-2008-0040,CVE-2008-0041,CVE-2008-0042

Mac OS X是苹果家族机器所使用的操作系统。

Apple 2008-001安全更新修复了Mac OS X中的多个安全漏洞,远程或本地攻击者可能利用这些漏洞造成多种威胁。

CVE-2008-0037

Mac OS X中的X11服务器没有正确地读取Allow connections from network client首选项,即使已经关闭了该选项X11服务器仍会允许网络客户端连接。

CVE-2008-0038

Launch服务是一个API,用于以类似于Finder或Dock的方式打开应用程序、文档文件或URL。如果已从系统中卸载应用程序的话,用户会认为不会再加载,但如果Time Machine备份中存在该应用程序的话,即使已经卸载Launch服务仍允许将其加载。

CVE-2008-0039

Mail处理file:// URL方式中的错误允许当用户点击消息中URL时未经任何警告便加载任意应用程序。

CVE-2008-0040

NFS处理mbuf链表的方式存在内存破坏漏洞。如果将系统用作NFS客户端或服务器的话,恶意的NFS服务器或客户端就可以导致系统意外关闭或执行任意指令。

CVE-2008-0041

在设置管理Web内容时,如果没有阻断站点的话Parental Control会联络www.apple.com,这允许远程用户判断机器是否在运行Parental Control。

CVE-2008-0042

Terminal.app处理URL主题的方式存在输入验证错误,如果用户受骗访问了特制的Web页面的话,攻击者就可以以可控的命令行参数加载应用程序,这可能导致执行任意指令。

<*来源:Brian Mastenbrook
        Steven Fisher
        Oleg Drokin
        Jesse Pearson
        Olli Leppanen
  
  链接:http://secunia.com/advisories/27643/
        http://docs.info.apple.com/article.html?artnum=307430
        http://www.kb.cert.org/vuls/id/774345
        http://www.us-cert.gov/cas/techalerts/TA08-043B.html
*>

建议:
厂商补丁:

Apple
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=17381&cat=1&platform=osx&method=sa/SecUpd2008-001PPC.dmg
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=17382&cat=57&platform=osx&method=sa/SecUpd2008-001Univ.dmg

浏览次数:2422
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障