网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > 网络攻防 > 安全漏洞 > mUnix > X-Windows Oversized Font Denial Of Service Vulnerability  

X-Windows Oversized Font Denial Of Service Vulnerability

2004-04-06  作者:BitsCN整理  来源:中国网管联盟  点评 投稿 收藏

涉及程序:
X-windows
 
描述:
X-Windows无法处理特大字体缺陷易引发DoS攻击
 
详细:
由于缺乏健全的字体处理机制,当处理一个特大型字体时,X-Windows将出现不可预测的后果,该错误吞噬大量系统内存和CPU资源。这样容易引发DoS攻击。
一定条件下远程攻击者可以利用这个缺陷。
比如通过web客户端或者其它客户端程序(如果这些程序不做异常字型检测的话),远程攻击者完全可能向X-Windows系统传送包含特大型字体的数据,从而引起X-Windows产生拒绝服务错误。
多种X-Windows系统版本都存在这个缺陷。


受影响的系统:
XFree86 X11R6 4.0
XFree86 X11R6 4.0.1
  + RedHat Linux 7.0
XFree86 X11R6 4.0.2 -11
  + Caldera OpenLinux Server 3.1
  + Caldera OpenLinux Workstation 3.1
XFree86 X11R6 4.0.3
  + RedHat Linux 7.1
XFree86 X11R6 4.1 .0
XFree86 X11R6 4.1 -12
  - Caldera OpenLinux Server 3.1.1
  - Caldera OpenLinux Workstation 3.1.1
XFree86 X11R6 4.1 -11
  + Caldera OpenLinux Server 3.1.1
  + Caldera OpenLinux Workstation 3.1.1
网管u家u.bitscn@com

XFree86 X11R6 4.2 .0
XFree86 xfs 4.0.1
  - RedHat Linux 7.0
XFree86 xfs 4.0.3
  - MandrakeSoft Linux Mandrake 8.0
 
 
攻击方法:
通过电子邮件、HTML网页等方式,在字型定义中设置如下一行:
body { font-size: 1666666px; }
传递到X-Windows系统,系统将发生拒绝服务错误。
 
解决方案:
暂无厂商提供有效补丁
临时解决方案:
对于每一个接受输入的应用程序,设置一个上限,禁止接受特大型字体
 
附加信息:


TAGs   X-Windows   系统   攻击   字体   程序   特大型   错误   缺陷    
 上一篇:HP-UX DCE客户端IPv6本地拒绝服务攻击缺陷   下一篇:Debian安全公告 DSA-130-1
X-Windows Oversized Font Denial Of Service Vulnerability 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: