![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité de mail
sous OpenBSD
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueElévation de privilèges.2 Systèmes affectésOpenBSD versions 2.9 et 3.0.3 RésuméUne vulnérabilité présente dans la commande /usr/bin/mail permet à un utilisateur mal intentionné d'obtenir les privilèges de l'administrateur (root).4 DescriptionCertains caractères de contrôle peuvent être utilisés à l'intérieur d'un mél pour spécifier une commande à exécuter via l'interpréteur de commandes.La commande /usr/bin/mail interprète ces caractères même si elle n'est pas exécutée en mode interactif. Un utilisateur mal intentionné peut ainsi forcer l'exécution de commandes avec les privilèges de l'administrateur (root) lors du lancement des scripts programmés (cron) installés par défaut et utilisant la commande /usr/bin/mail. 5 SolutionAppliquer le correctif mentionné dans les avis de sécurité d'OpenBSD (cf. section Documentation).6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||