![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Débordements de
mémoire dans de multiples fonctions de
libmcrypt sous Linux
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésD'une façon générale, tous les systèmes utilisant une version de libmcrypt antérieure à 2.5.5 sont affectés.
3 RésuméDes débordements de mémoires dans plusieurs fonctions de libmcrypt permettent à un utilisateur local mal intentionné d'augmenter ses privilèges. Des fuites de mémoires de libmcrypt permettent de saturer la mémoire dans des applications exécutées à distance. 4 Descriptionlibmcrypt est un ensemble de fonctions utilisées pour le chiffrement de données. Cette librairie est utilisée seulement dans quelques applications (notamment par les développeurs de scripts PHP). De multiples débordements de mémoires dans plusieurs fonctions de libmcrypt permettent à un utilisateur local d'augmenter ses privilèges. D'autre part, la façon dont libmcrypt charge les algorithmes (via la librairie libtool ou libtld selon le système) dans les applications permanentes (serveurs web par exemple, ...), conduit à de petites fuites de mémoire (libération incomplète de la mémoire après chaque utilisation) qui peuvent aboutir à une saturation de la mémoire. 5 Contournement provisoirePour les système SuSE : se référer au bulletin de sécurité SuSE-SA:2003:0010 afin de connaître la démarche à suivre pour contourner les fuites de mémoire. 6 SolutionConsulter les bulletins de sécurité concernant les systèmes affectés pour connaître la disponibilité des correctifs. La version 2.5.5 de libmcrypt corrige ces vulnérabilités. Elle est disponible à l'adresse suivante : ftp://mcrypt.hellug.gr/pub/mcrypt/libmcrypt 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||