![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
l'utilitaire makewhatis sous Unix
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueContournement des règles de sécurité et à terme, accès root. 2 Systèmes affectés
3 RésuméL'utilitaire « makewhatis » est utilisé sous unix pour mettre à jour les bases de données utilisées par les commandes whatis et apropos. Redhat a trouvé une vulnérabilité qui permet à un utilisateur local de modifier des fichiers auxquel il n'a normalement pas accès. L'utilisateur mal intentionné pourrait augmenter ses privilèges en tirant partie de cette vulnérabilité. 4 DescriptionL'utilitaire makewhatis génère des fichiers temporaires dont les noms sont prévisibles. En appliqaunt les méthodes d'attaques utilisant des liens symboliques, l'utilisateur mal intentionné peut détourner l'usage du script makewhatis afin de modifier des fichiers, les renommer, ou en changer les permissions. 5 SolutionRedhat recommande de mettre à jour makewhatis avec les correctifs proposés aux adresses suivantes :
Pour chaque fichier RPM exécuter la commande :
6 DocumentationAvis de Sécurité RedHat : http://www.redhat.com/support/errata/RHSA-2000-041-02.html Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||