S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 14 septembre 2000
No CERTA-2000-ALE-014

Affaire suivie par :

CERTA

BULLETIN D'ALERTE DU CERTA

Objet : Vulnérabilité dans la bibliothèque glibc sous Unix


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2000-ALE-014

Gestion du document


Tableau 1: gestion du document
Référence CERTA-2000-ALE-014
Titre Vulnérabilité dans la bibliothèque glibc sous Unix
Date de la première version 14 septembre 2000
Date de la dernière version -
Source(s) Avis de sécurité Debian et RedHat
  Avis Security Bugware
Pièce(s) jointe(s) Aucune
   

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

Accès root en local grâce à un débordement de pile.

2 Systèmes affectés

Systèmes Unix basés sur la glibc.

3 Résumé

La bibliothèque glibc permet à un utilisateur local d'exécuter du code arbitraire avec les privilèges de root.

4 Description

Un utilisateur mal intentionné peut, à l'aide de débordements de piles dans les programmes ayant le bit suid activé, obtenir des droits qu'il n'a pas (en général root), en faisant appel à une faille dans la bibliothèque glibc. Ces programmes sont entre autres :

Ces utilitaires sont pour la plupart nécessaires aux fonctionnement du système.

5 Solution

Appliquer les correctifs obtenus par les adresses suivantes :

Si votre version d'unix n'est pas citée, veuillez consulter le CERTA.

6 Documentation

Gestion détaillée du document

14 septembre 2000
version initiale.



CERTA
2012-01-04