| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 13 décembre
2002 No CERTA-2002-AVI-263-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de
wget
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2002-AVI-263 |
Une gestion de version détaillée se trouve à la fin de ce document.
Lors du téléchargement de fichiers, wget ne s'assure pas que les noms des fichiers ne contiennent pas les caractères ".." ou ne commencent pas par "/".
Il est ainsi possible, pour un administrateur mal intentionné, de créer des sites FTP avec des noms de fichiers choisis de telle façon que, lors du téléchargement, ces fichiers viennent à écraser des fichiers appartenant à l'utilisateur.
http://www.gnu.org/software/wget/wget.html
http://rhn.redhat.com/errata/RHSA-2002-229.html
http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2002:086
http://www.debian.org/decurity/2002/dsa-209
http://www.kb.cert.org/vuls/id/210148
http://lists.insecure.org/lists/vulnwatch/2002/Oct-Dec/0080.html