![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité sur
webmin
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueElévation de privilèges en local.2 Systèmes affectéswebmin version 0.92-1.3 RésuméUn utilisateur mal intentionné peut, en utilisant des informations présentes dans un fichier journal, se connecter à la machine avec les privilèges du super utilisateur (root).4 Descriptionwebmin est une interface web qui permet l'administration d'un système en local ou à distance depuis n'importe quel navigateur supportant les formulaires et les tableaux.Des permissions accordées par défaut sur le répertoire /var/webmin/ lors de l'installation de webmin permettent à un utilisateur mal intentionné de récupérer l'identifiant (sid) du super utilisateur (root) dans le fichier journal webmin.log. Cette information peut ensuite être réutilisée pour se connecter en tant que super utilisateur. Cette vulnérabilité est exploitable en local. 5 Contournement provisoireSupprimer les permissions de lecture et d'écriture du répertoire /var/webmin/ pour les utilisateurs autres que le super utilisateur.6 SolutionMettre à jour la dernière version de webmin.7 DocumentationSite officiel de webminhttp://www.webmin.com/ Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||