home *** CD-ROM | disk | FTP | other *** search
/ The Hacker's Encyclopedia 1998 / hackers_encyclopedia.iso / hacking / general / cert0058.txt < prev    next >
Encoding:
Text File  |  2003-06-11  |  3.6 KB  |  108 lines

  1.  
  2. -----BEGIN PGP SIGNED MESSAGE-----
  3.  
  4. ===========================================================================
  5. CA-93:04a                     CERT Advisory
  6.                             February 18, 1993
  7.       REVISION NOTICE: Commodore Amiga UNIX finger Vulnerability
  8.                    
  9. - ---------------------------------------------------------------------------
  10.  
  11.            *** THIS IS A REVISED CERT ADVISORY ***
  12.            *** IT CONTAINS UPDATED INFORMATION ***
  13.  
  14. The CERT Coordination Center has received information concerning a
  15. vulnerability in the "finger" program of Commodore Business Machine's
  16. Amiga UNIX product.  The vulnerability affects Commodore Amiga UNIX
  17. versions 1.1, 2.03, 2.1, 2.1p1, 2.1p2, and 2.1p2a.  Commodore is aware
  18. of the vulnerability, and both a workaround and a patch are available.
  19. Affected sites should apply either the workaround or the patch, and
  20. directions are provided below. 
  21.  
  22. The Commodore contact e-mail address given in CERT Advisory CA-93:04
  23. was incorrect.  This revised advisory provides the correct e-mail
  24. address.  If you have any further questions, contact David Miller of
  25. Commodore via e-mail at davidm@commodore.com.
  26.  
  27. - ---------------------------------------------------------------------------
  28.  
  29. I.    Description
  30.  
  31.       The "finger" command in Amiga UNIX contains a security
  32.       vulnerability.
  33.  
  34.  
  35. II.   Impact
  36.  
  37.       Non-privileged users can gain unauthorized access to files.
  38.  
  39.  
  40. III.  Solution
  41.  
  42.       Commodore has suggested a workaround and a patch, as follows:
  43.  
  44.       A. Workaround
  45.  
  46.          As root, modify the permission of the existing /usr/bin/finger
  47.          to prevent misuse.
  48.  
  49.                 # /bin/chmod 0755 /usr/bin/finger
  50.  
  51.       B. Patch
  52.  
  53.          As root, install the "pubsrc" package from the distribution tape. 
  54.  
  55.          In the file, "/usr/src/pub/cmd/finger/src/finger.c", add the line:
  56.  
  57.                 setuid(getuid());
  58.  
  59.          immediately before the line reading:
  60.  
  61.                 display_finger(finger_list);
  62.  
  63.          (Optionally) save a copy of the existing /usr/bin/finger and modify
  64.          its permission to prevent misuse.
  65.  
  66.                 # /bin/mv /usr/bin/finger /usr/bin/finger.orig
  67.                 # /bin/chmod 0755 /usr/bin/finger.orig
  68.  
  69.          In the directory, "/usr/src/pub/cmd/finger", issue the command:
  70.  
  71.                 # cd /usr/src/pub/cmd/finger
  72.                 # make install
  73.  
  74. - ------------------------------------------------------------------------------ 
  75. The CERT Coordination Center wishes to thank Commodore Business
  76. Machines for their response to this problem.
  77. - ------------------------------------------------------------------------------ 
  78.  
  79. If you believe that your system has been compromised, contact the CERT
  80. Coordination Center or your representative in FIRST (Forum of Incident
  81. Response and Security Teams).
  82.  
  83. Internet E-mail: cert@cert.org
  84. Telephone: 412-268-7090 (24-hour hotline)
  85.            CERT personnel answer 7:30 a.m.-6:00 p.m. EST(GMT-5)/EDT(GMT-4),
  86.            on call for emergencies during other hours.
  87.  
  88. CERT Coordination Center
  89. Software Engineering Institute
  90. Carnegie Mellon University
  91. Pittsburgh, PA 15213-3890
  92.  
  93. Past advisories, information about FIRST representatives, and other
  94. information related to computer security are available for anonymous FTP
  95. from cert.org (192.88.209.5).
  96.  
  97.  
  98. -----BEGIN PGP SIGNATURE-----
  99. Version: 2.6.2
  100.  
  101. iQCVAwUBMaMxI3VP+x0t4w7BAQFhUAP/VUG9htXQq0Odl6pAheUVfNFtAOT6ywdb
  102. mV88uhz3olhWRRIw7fiUgtWKRphs66SajufMyekHEJc3hydopdffwEH0f7HBU0JY
  103. QDg1wB/2J7LkrHXON4Qbv08MjTsvoorsOOzd/H0a4HPgmG1C+IfL0I/kW9IkjYFv
  104. l9snJaWOvWQ=
  105. =HKdP
  106. -----END PGP SIGNATURE-----
  107.  
  108.