home *** CD-ROM | disk | FTP | other *** search
/ Internet Info 1994 March / Internet Info CD-ROM (Walnut Creek) (March 1994).iso / security / doc / cert_advisories / CA-90:08.irix.mail < prev    next >
Encoding:
Text File  |  1990-10-30  |  1.7 KB  |  55 lines

  1.  
  2.  
  3. CA-90:08                       CERT Advisory
  4.                               October 31, 1990
  5.                        IRIX 3.3 & 3.31 /usr/sbin/Mail
  6.  
  7. ---------------------------------------------------------------------------
  8.  
  9. The CERT/CC has received the following report of a vulnerability in
  10. /usr/sbin/Mail, present only in IRIX 3.3 and 3.3.1.  This information was
  11. provided to the CERT/CC by Robert Stephens, of Silicon Graphics Inc.
  12.  
  13. ----------------------------------------------------------------------------
  14.  
  15. DESCRIPTION:
  16. /usr/sbin/Mail can fail to reset its group id to the group id of the caller.
  17.  
  18. IMPACT:
  19. Can allow any user logged onto the system to read any other user's
  20. (including root's) mail.
  21.  
  22. SOLUTION:
  23. A fixed /usr/sbin/Mail binary has been made available for anonymous ftp
  24. from SGI.COM ([192.48.153.1]).  The correct binary can be found at:
  25.  
  26.     sgi/Mail/Mail
  27.  
  28. under the ftp directory.
  29.  
  30. Note that this binary must be installed with the same group (mail) and
  31. permissions (2755) as your existing 3.3 or 3.3.1 /usr/sbin/Mail.
  32.  
  33. --------------------------------------------------------------------------
  34.  
  35. CONTACT INFORMATION
  36.  
  37. For further questions, please contact your Silicon Graphics support center
  38. (Geometry Partners HOTLINE number: (800) 345-0222)
  39.  
  40. --------------------------------------------------------------------------
  41.  
  42. Dan Farmer
  43. Computer Emergency Response Team/Coordination Center (CERT/CC)
  44. Software Engineering Institute
  45. Carnegie Mellon University
  46. Pittsburgh, PA 15213-3890
  47.  
  48. Internet E-mail: cert@cert.sei.cmu.edu
  49. Telephone: 412-268-7090 24-hour hotline: CERT personnel answer
  50.            7:30a.m.-6:00p.m. EST, on call for
  51.            emergencies other hours.
  52.  
  53. Past advisories and other information are available for anonymous ftp
  54. from cert.sei.cmu.edu (192.88.209.5).
  55.