![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité du
client VPN de Cisco
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésCisco VPN Clients versions 3.5.1 et précédentes pour Linux, Solaris et Mac OS X. 3 RésuméUn individu mal intentionné peut exécuter du code arbitraire en local avec les privilèges de l'administrateur. 4 DescriptionLe client VPN (Virtual Private Network) CISCO permet d'établir un tunnel chiffré entre le système local et un concentrateur VPN CISCO. Le tunnel fournit alors une confidentialité et une intégrité des données transmises, permettant à un utilisateur de se connecter à un réseau d'entreprise à travers un réseau public. Une vulnérabilité présente dans le client VPN CISCO peut être exploitée par un individu mal intentionné possédant un compte local sur le système afin d'exécuter du code arbitraire avec les privilèges de l'administrateur. 5 Contournement provisoirePar défaut, l'installation du fichier binaire
s'effectue avec les permissions
6 SolutionInstaller la version 3.5.2 du client VPN de CISCO disponible chez CISCO : http://www.cisco.com 7 DocumentationBulletin de sécurité CISCO "Buffer overflow in UNIX VPN Client" : http://www.cisco.com/warp/public/707/cisco-unix-vpnclient-buffer-overflow-pub.shtml Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||