![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
stunnel
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueExécution d'un code arbitraire à distance.2 Systèmes affectésstunnel de la version 3.15 à la version 3.21.c.3 Résuméstunnel est un utilitaire qui permet de détourner les canaux de communication classiques en les redirigeant dans un tunnel sécurisé.Une vulnérabilité présente dans stunnel permet à un utilisateur mal intentionné d'éxecuter du code arbitraire à distance. 4 DescriptionUn administrateur malveillant peut, en utilisant une vulnérabilité de type "chaîne de format", forcer l'exécution d'un code arbitraire à distance avec les privilèges de l'utilisateur du processus stunnel.Cette vulnérabilité n'est exploitable qu'en mode client : utilisation de stunnel avec l' option -n service et l'option -c (mode client). 5 SolutionInstaller la version 3.22 disponible sur le sitehttp://www.stunnel.org. Des correctifs sont également disponibles sous forme de paquetages pour les distributions Linux (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||