home *** CD-ROM | disk | FTP | other *** search
/ Internet Info 1994 March / Internet Info CD-ROM (Walnut Creek) (March 1994).iso / security / doc / cert_advisories / CA-91:05.Ultrix.chroot.vulnerability < prev    next >
Encoding:
Text File  |  1991-04-30  |  1.9 KB  |  49 lines

  1. CA-91:05                        CERT Advisory
  2.                                  May 1, 1991
  3.                            DEC Ultrix Vulnerability
  4.  
  5. ---------------------------------------------------------------------------
  6.  
  7. The Computer Emergency Response Team/Coordination Center (CERT/CC) has
  8. received information concerning a vulnerability in Digital Equipment 
  9. Corporation's (DEC) Ultrix operating system versions 4.0 and 4.1 for all
  10. DEC architectures.  The vulnerability has been fixed in version 4.2 which 
  11. will be shipped beginning in late May.  DEC has also provided a suggested 
  12. fix for versions 4.0 and 4.1.
  13.   
  14. ---------------------------------------------------------------------------
  15. I.   DESCRIPTION:
  16.      By default, /usr/bin/chroot is improperly installed in Ultrix 
  17.      versions 4.0 and 4.1.
  18.      
  19. II.  IMPACT:
  20.      System users can gain unauthorized privileges.
  21.  
  22. III. SOLUTION:
  23.      Change the permission on the file /usr/bin/chroot.
  24.  
  25.      # chmod 700 /usr/bin/chroot    
  26.  
  27. ---------------------------------------------------------------------------
  28. Our thanks to Eric R. Jorgensen and Brian Ellis of UnixOps / Distributed 
  29. Computing Services at the University of Colorado, Boulder, for bringing this 
  30. problem to our attention.  The CERT/CC would also like to thank Digital for 
  31. their response to this vulnerability.
  32. ---------------------------------------------------------------------------
  33.  
  34. If you believe that your system has been compromised, contact CERT/CC via
  35. telephone or e-mail.
  36.  
  37. Computer Emergency Response Team/Coordination Center (CERT/CC)
  38. Software Engineering Institute
  39. Carnegie Mellon University
  40. Pittsburgh, PA 15213-3890
  41.  
  42. Internet E-mail: cert@cert.sei.cmu.edu
  43. Telephone: 412-268-7090 24-hour hotline:
  44.            CERT/CC personnel answer 7:30a.m.-6:00p.m. EST,
  45.            on call for emergencies during other hours.
  46.  
  47. Past advisories and other computer security related information are available
  48. for anonymous ftp from the cert.sei.cmu.edu (192.88.209.5) system.
  49.