安全研究

安全漏洞
GTK+ gdk_window_begin_implicit_paint()函数绕过屏保锁定漏洞

发布日期:2009-12-17
更新日期:2009-12-21

受影响系统:
GTK GTK+ 2.18.4
不受影响系统:
GTK GTK+ 2.18.5
描述:
BUGTRAQ  ID: 37411,38211
CVE ID: CVE-2010-0732

GTK+是用于创建图形用户界面的多平台工具包。

GTK+的gdk/gdkwindow.c文件中的gdk_window_begin_implicit_paint()函数试图对不存在的外部窗口进行绘图,获得物理访问的本地用户连续五次输入错误口令就可以导致gnome-screensaver崩溃,从而绕过屏保锁定。

<*来源:Richard Ssekibuule
  
  链接:http://secunia.com/advisories/37852/
        https://bugzilla.gnome.org/show_bug.cgi?format=multiple&id=598476
        https://bugzilla.redhat.com/show_bug.cgi?format=multiple&id=540308
        https://bugs.edge.launchpad.net/ubuntu/+source/gnome-screensaver/+bug/485695
*>

建议:
厂商补丁:

GTK
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://ftp.gnome.org/pub/gnome/sources/gtk+/2.18/gtk+-2.18.5.news

浏览次数:2112
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障