![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
GNOME Updater
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueUsurpation de privilèges root. 2 Systèmes affectésHelix Code Updater 0.1 à 0.5 pour les sytèmes TurboLinux 6.0.4, SuSE linux 6.3 et 6.4, Redhat Linux 6.2i386,Mandrake Linux 7.1 , Linux Caldera Desktop 2.4, et Sun Solaris. 3 RésuméGNOME est un environnement graphique pour X11 développé par Helix Code, et est fourni avec de nombreuses distributions de Linux bien connues. Le logiciel de mise à jour de GNOME présente une vulnérabilité permettant à un utilisateur local d'augmenter ses privilèges grâce à une intervention sur les fichiers intervenant dans le processus de mise à jour de l'environnement. 4 DescriptionLe logiciel de mise à jour de GNOME (Helix Code Updater) utilise le format de fichier RPM qui extrait ses fichiers dans le répertoire /tmp/helix-install. Le répertoire /tmp a la particularité d'être accessible en écriture pour tout les utilisateurs du système. Un utilisateur local mal intentionné peut y installer au préalable un répertoire helix-install de sa conception contenant des fichiers RPM lui permettant d'élever ses privilèges. 5 SolutionLa version 0.6 de Helix Code Updater corrige cette vulnérabilité en écrivant le répertoire helix-install dans le répertoire /var/cache dont les permissions permettent un accès en écriture par root uniquement. La liste des plate-formes et versions supportant cette version se trouve à l'adresses suivante : http://www.helixcode.com/desktop/download.php3 Sinon, mettez à jour la version de Helix Code Updater selon le système que vous possédez :
6 DocumentationAvis de Helix Code : http://securityfocus.com/templates/advisory.html?id=2534 Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||