![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
Sudo
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueElévation de privilèges.2 Systèmes affectésVersion de sudo antérieure à la version 1.6.4.3 Résumésudo est un utilitaire qui permet d'accorder des droits d'administration à des utilisateurs non privilégiés du système.Une vulnérabilité présente dans sudo permet à un utilisateur mal intentionné de prendre les droits du super-utilisateur sur la machine. 4 Descriptionsudo utilise le logiciel de messagerie avec les privilèges du compte root et des variables d'environnement non sûres.En forçant l'envoi de journaux de connexions par méls, un utilisateur mal intentionné peut exploiter cette vulnérabilité pour réaliser une élévation de privilèges. Cette vulnérabilité n'est exploitable qu'en local. 5 Contournement provisoireRetirer le setuserid bit du fichier sudo dans le répertoire /usr/bin/ en attendant d'appliquer les correctifs.6 SolutionInstaller la versions 1.6.4 disponible sur le site http://www.sudo.ws/sudoDes mises à jour sont également disponibles sous forme de paquetages pour les distributions Linux (cf. section Documentation). 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||