![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Faille dans le système
d'impression lpr
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueElévation de privilèges en local. 2 Systèmes affectésSystèmes Unix suivants :
3 RésuméUne faille dans la commande lprm permet à un utilisateur local d'obtenir les droits avec lesquels s'éxécute la commande (root ou utilisateur privilégié daemon). 4 DescriptionUn débordement de mémoire dans le programme lprm (suppression d'un travail d'impression dans la file d'attente) permet d'injecter du code arbitraire qui sera alors exécuté avec des privilèges élevés, le binaire ayant les droits root ou daemon. 5 Contournement provisoireSupprimer les droits ``suid'' de la commande lprm en l'absence de correctif (son usage sera alors restreint). 6 SolutionAppliquer le correctif de l'éditeur :
7 DocumentationRéférence CVE CAN-2003-0144 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0144 Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||||||||||||||