Autor Thema: CERT: [SGI] Buffer Overflow in ps - 20030202-01-I  (Gelesen 4321 mal)


  • Gast
CERT: [SGI] Buffer Overflow in ps - 20030202-01-I
« am: 03. März 2003, 13:01:29 »

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgende Warnung des SGI Security
Coordinators ueber Sicherheitsprobleme im Programm "ps". Wir geben
diese Informationen unveraendert an Sie weiter.


 Ein Buffer Overflow im Programm ps ermoeglicht es einem lokalen
 Angreifer die Rechte von Root zu erreichen.

Betroffen sind die IRIX Versionen vor 6.5.5. SGI stellt keine Patches
zur Behebung der Schwachstellen bereit, sondern empfiehlt ein Update
auf IRIX 6.5.5 oder neuer.

(c) der deutschen Zusammenfassung bei DFN-CERT GmbH; die Verbreitung,
auch auszugsweise, ist nur unter Hinweis auf den Urheber, DFN-CERT GmbH,
und nur zu nicht kommerziellen Zwecken gestattet.

Mit freundlichen Gruessen,
  Andreas Bunten, DFN-CERT
- --
Andreas Bunten         |             
DFN-CERT GmbH          |   
Heidenkampsweg 41      |                        Phone: +49(40)808077-555
D-20097 Hamburg        |                          FAX: +49(40)808077-556
Germany                |          PGP-Key: finger
PGP-Key fingerprint  =  25 E9 A6 DD 15 6C 09 70  9D 05 10 2B C7 AB C2 31 - Das unabhängige Silicon Graphics User Forum

CERT: [SGI] Buffer Overflow in ps - 20030202-01-I
« am: 03. März 2003, 13:01:29 »


  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #1 am: 03. März 2003, 13:29:49 »
Sollte man für Sicherheitslöcher nicht evtl eine eigene Rubrik eröffnen: "Patches und Workarounds". Denn ich denke, dass da doch öfters mal was kommen wird, und wenn Interesse an diesen Informationen besteht (wobei im Heimbereich diese nur von eingeschränkter Bedeutung sind, gerade was Angriffe von lokalen Benutzern angeht), dann könnte man so schneller relevante Informationen finden evtl mit Workarounds und der Möglichkeit Fragen zu stellen.


  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #2 am: 03. März 2003, 13:42:32 »
Hmm, jo danke für die Info, aber bei mir kommt sowieso nichts unter zzt. 6.5.19 auf die Platte ;D


  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #3 am: 03. März 2003, 14:04:26 »

so wenige SGI CERTs wie es gibt es es nicht unbedingt nötig.

Ich kenne 3 in den letzten 12 Monaten...

Aber evtl. wäre eine Rubrik 'News' ganz interessant, in wird sie gerne genutzt und CERTs passen gut rein, abgesehen von anderem Content.

Da war er wiedermal zu schnell...

Es sagt keiner dass es ein Copy Past von heise geben muss - wobei heise sicher nicht der einzige gute News Lieferant ist.

Wenn die Leute hier Lust haben News zusammen zu tragen erparen sie anderen das abklappern von x Pages... meine Meinung.
« Letzte Änderung: 03. März 2003, 14:06:01 von SmellyCat »


  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #4 am: 03. März 2003, 15:12:49 »
Hmm jo ich könnte wenns was werden soll mit der neuen Rubrik immer das Aktuellste pasten, da ich immer per Mail vom SGI Security Coordinator die Security Holes in IRIX reinbekomme, weiss zwar auch nicht warum aber, naja ;)
Würde dann in etwa so aussehen:
                         SGI Security Advisory

Title    : Buffer Overrun Vulnerability in /sbin/ps
Number   : 20030202-01-I
Date     : February 26, 2003
Reference: CVE-1999-0301
Reference: SGI BUG 696723
Fixed in : IRIX 6.5.5 or later

- -----------------------
- --- Issue Specifics ---
- -----------------------

It has been reported that there was a potential buffer overrun vulnerability
in the /sbin/ps program.  This could result in a user with a local account
gaining privileged access.

For more information, see:

SGI has investigated the issue and recommends the following steps for
neutralizing the exposure.  It is HIGHLY RECOMMENDED that these measures be
implemented on ALL vulnerable SGI systems.

These issues have been corrected in IRIX 6.5.5 and later.

- --------------
- --- Impact ---
- --------------

The /sbin/ps binary is installed by default on IRIX 6.5 systems as part of

To determine the version of IRIX you are running, execute the following

 # /bin/uname -R

That will return a result similar to the following:

 # 6.5 6.5.16f

The first number ("6.5") is the release name, the second ("6.5.16f" in this
case) is the extended release name.  The extended release name is the
"version" we refer to throughout this document.

- ----------------------------
- --- Temporary Workaround ---
- ----------------------------

There is no effective workaround available for this problem.
SGI recommends upgrading to IRIX 6.5.5 or later.

- ----------------
- --- Solution ---
- ----------------

SGI has not provided patches for this vulnerability. Our recommendation
is to upgrade to IRIX 6.5.5 or later.

  OS Version     Vulnerable?     Patch #      Other Actions
  ----------     -----------     -------      -------------
  IRIX 3.x        unknown                     Note 1
  IRIX 4.x        unknown                     Note 1
  IRIX 5.x        unknown                     Note 1
  IRIX 6.0.x      unknown                     Note 1
  IRIX 6.1        unknown                     Note 1
  IRIX 6.2        unknown                     Note 1
  IRIX 6.3        unknown                     Note 1
  IRIX 6.4        unknown                     Note 1
  IRIX 6.5          yes                       Notes 2 & 3
  IRIX 6.5.1        yes                       Notes 2 & 3
  IRIX 6.5.2        yes                       Notes 2 & 3
  IRIX 6.5.3        yes                       Notes 2 & 3
  IRIX 6.5.4        yes                       Notes 2 & 3
  IRIX 6.5.5         no
  IRIX 6.5.6         no
  IRIX 6.5.7         no
  IRIX 6.5.8         no
  IRIX 6.5.9         no
  IRIX 6.5.10        no
  IRIX 6.5.11        no
  IRIX 6.5.12        no
  IRIX 6.5.13        no
  IRIX 6.5.14        no
  IRIX 6.5.15        no
  IRIX 6.5.16        no
  IRIX 6.5.17        no
  IRIX 6.5.18        no


    1) This version of the IRIX operating has been retired. Upgrade to an
       actively supported IRIX operating system.
       See for more information.

    2) If you have not received an IRIX 6.5.X CD for IRIX 6.5, contact your
       SGI Support Provider or URL:

    3) Upgrade to IRIX 6.5.5 or later


  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #5 am: 03. März 2003, 15:14:04 »
- ------------------------
- --- Acknowledgments ----
- ------------------------

SGI wishes to thank, Sun Microsystems, SCO, and the users of
the Internet Community at large for their assistance in this matter.

- -------------
- --- Links ---
- -------------

SGI Security Advisories can be found at: and

SGI Security Patches can be found at: and

SGI patches for IRIX can be found at the following patch servers: and

SGI freeware updates for IRIX can be found at:

SGI fixes for SGI open sourced code can be found on:

SGI patches and RPMs for Linux can be found at: or

SGI patches for Windows NT or 2000 can be found at:

IRIX 5.2-6.4 Recommended/Required Patch Sets can be found at: and

IRIX 6.5 Maintenance Release Streams can be found at:

IRIX 6.5 Software Update CDs can be obtained from:

The primary SGI anonymous FTP site for security advisories and patches is (  Security advisories and patches are
located under the URL

For security and patch management reasons, (mirrors security FTP repository) lags behind and does not do a
real-time update.

- -----------------------------------------
- --- SGI Security Information/Contacts ---
- -----------------------------------------

If there are questions about this document, email can be sent to


SGI provides security information and patches for use by the entire SGI
community.  This information is freely available to any person needing the
information and is available via anonymous FTP and the Web.

The primary SGI anonymous FTP site for security advisories and patches is (  Security advisories and patches are
located under the URL

The SGI Security Headquarters Web page is accessible at the URL:

For issues with the patches on the FTP sites, email can be sent to

For assistance obtaining or working with security patches, please
contact your SGI support provider.


SGI provides a free security mailing list service called wiretap and
encourages interested parties to self-subscribe to receive (via email) all
SGI Security Advisories when they are released. Subscribing to the mailing
list can be done via the Web
( or by sending email to
SGI as outlined below.

% mail
subscribe wiretap <YourEmailAddress such as >

In the example above, <YourEmailAddress> is the email address that you wish
the mailing list information sent to.  The word end must be on a separate
line to indicate the end of the body of the message. The control-d (^d) is
used to indicate to the mail program that you are finished composing the
mail message.


SGI provides a comprehensive customer World Wide Web site. This site is
located at .


If there are general security questions on SGI systems, email can be sent to

For reporting *NEW* SGI security issues, email can be sent to or contact your SGI support provider.  A support
contract is not required for submitting a security report.

wenns sein soll , dann lasst es mich wissen.


  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #6 am: 03. März 2003, 15:38:59 »

Hab das bei mir abgestellt, weil mich diese Mails nervten. IMO reichts, wenn man die entsprechenden Newsgroups ein wenig mitverfolgt. Die meisten der Patches sind eh irrlelevant.
Bei uns in der Firma gibt's auf dem Install-Server ein File, in dem alle relevanten Patches für IRIX, AIX, Catia, ... aufgeführt sind, das wird alle paar Tage aktualisiert. Hab das ständige Patchen meiner privaten Rechner schon lange aufgegeben, da kommst Du irgendwann zu nichts anderem mehr. In der Firma läuft das zum Glück zentral, bis auf ein paar Ausnahmen, wenn ein Rechner z.B. die exakt gleiche Konfiguration wie beim Kunden haben muss.



  • Gast
Re: CERT: [SGI] Buffer Overflow in ps - 20030202-0
« Antwort #7 am: 03. März 2003, 16:00:09 »
Nuja war ja nur ein angebot.
Und ein neuer Patchlevel kommt bei mir auch nur mit neuen Overlays zustande sonst seperat nicht. ;)