home *** CD-ROM | disk | FTP | other *** search
/ The Hacker's Encyclopedia 1998 / hackers_encyclopedia.iso / zines / a_m / ciac.b5 < prev    next >
Encoding:
Text File  |  2003-06-11  |  3.9 KB  |  161 lines

  1. ========================================================================
  2.  
  3. ||            THE COMPUTER INCIDENT ADVISORY CAPABILITY               ||
  4.  
  5. ||                                                                    ||        
  6.  
  7. ||                             C I A C                                ||
  8.  
  9. ||                                                                    ||
  10.  
  11. ||                        INFORMATION NOTICE                          ||
  12.  
  13. ========================================================================
  14.  
  15.                                    
  16.  
  17.             HP-UX Trusted Systems 6.5 or 7.0, Authorization Problem
  18.  
  19.             -------------------------------------------------------
  20.  
  21.  
  22.  
  23. Oct 24, 1990 1600 PST                                           Number B-5
  24.  
  25.  
  26.  
  27. Summary::  Critical HP-UX Trusted Systems Facts 
  28.  
  29. ----------------------------------------------------------------------------
  30.  
  31. PROBLEM:        May allow non-privileged users to gain root access.
  32.  
  33. PLATFORM:       Hewlett Packard, Trusted Systems 6.5/7.0
  34.  
  35. DAMAGE:         Allows unauthorized system modification.
  36.  
  37. WORKAROUND:     Ensure correct password files and use user names less than 8 
  38.  
  39.                 characters.
  40.  
  41. PATCH:          H.P. is aware of this problem and has released patch P025, 
  42.  
  43.                 available from the HP Response Center or your local HP
  44.  
  45.                 representative.
  46.  
  47. SYSTEM IMPACT:  Inconvenience of temporarily changing some user names.
  48.  
  49. ----------------------------------------------------------------------------
  50.  
  51.  
  52.  
  53. CIAC has learned of a serious security problem with Hewlett Packard
  54.  
  55. Trusted Systems 6.5/7.0, which may allow non-privileged users to gain
  56.  
  57. root access.  Two problems exist within the user authentication
  58.  
  59. (login) system.  Both problems only effect the secure C2 version of
  60.  
  61. HP-UX.  If you are running Trusted Systems 6.5 or 7.0, then the
  62.  
  63. vulnerability exists on your system.  The two related vulnerabilities
  64.  
  65. are:
  66.  
  67.  
  68.  
  69. Problem 1
  70.  
  71. If you are running Trusted Systems HP-UX you must be absolutely sure
  72.  
  73. that each entry in your /.secure/etc/passwd file matches an entry in
  74.  
  75. your /etc/passwd file.  If you have an entry in /.secure/etc/passwd,
  76.  
  77. and not in /etc/passwd, the user will be authorized and given root
  78.  
  79. privileges.
  80.  
  81.  
  82.  
  83. Problem 2
  84.  
  85. A related vulnerability has to do with users that have 8 character
  86.  
  87. user names.  If any users have user names of 8 characters, you should
  88.  
  89. change them to 7 or less characters until you install the patch
  90.  
  91. described below.
  92.  
  93.  
  94.  
  95. Solution
  96.  
  97. The above modifications should be considered a temporary workaround.
  98.  
  99. A permanent solution to both, is to obtain patch P025 from the HP
  100.  
  101. Response Center, or your local HP Representative.
  102.  
  103.  
  104.  
  105. For additional information or assistance, please contact CIAC, or your
  106.  
  107. local HP Representative.
  108.  
  109.  
  110.  
  111.         David Brown
  112.  
  113.         (415) 423-9878 or (FTS) 543-9878
  114.  
  115.  
  116.  
  117.         FAX:  (415) 423-0913 or (FTS) 543-0913 
  118.  
  119.  
  120.  
  121. or send e-mail to:
  122.  
  123.  
  124.  
  125.         ciac@tiger.llnl.gov
  126.  
  127.  
  128.  
  129. Neither the United States Government nor the University of California
  130.  
  131. nor any of their employees, makes any warranty, expressed or implied,
  132.  
  133. or assumes any legal liability or responsibility for the accuracy,
  134.  
  135. completeness, or usefulness of any information, product, or process
  136.  
  137. disclosed, or represents that its use would not infringe privately
  138.  
  139. owned rights.  Reference herein to any specific commercial products,
  140.  
  141. process, or service by trade name, trademark manufacturer, or
  142.  
  143. otherwise, does not necessarily constitute or imply its endorsement,
  144.  
  145. recommendation, or favoring by the United States Government or the
  146.  
  147. University of California.  The views and opinions of authors expressed
  148.  
  149. herein do not necessarily state or reflect those of the United States
  150.  
  151. Government nor the University of California, and shall not be used for
  152.  
  153. advertising or product endorsement purposes.
  154.  
  155.  
  156.  
  157.  
  158.  
  159.  
  160.  
  161.