![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité de la
commande lpq sous Solaris
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueElévation de privilèges.2 Systèmes affectésSolaris version 2.5.1 à 7 incluse. Solaris 8 et Solaris 9 ne sont pas affectées.3 RésuméUne vulnérabilité présente dans la commande lpq permet à un utilisateur mal intentionné de réaliser une élévation de privilèges.4 DescriptionLa commande lpq est utilisée pour visualiser le contenu des files d'impression. Une vulnérabilité de type débordement de mémoire présente dans cette commande peut être exploitée par un utilisateur mal intentionné pour obtenir les privilèges du super-utilisateur root.5 Contournement provisoireEn attendant d'appliquer les correctifs, enlever le drapeau suid sur l'exécutable /usr/bin/lpstat (la commande lpq est en réalité un lien sur cet exécutable).6 SolutionAppliquez les correctifs fournis par l'éditeur. Bulletin de sécurité #52443 de Sun :http://sunsolve.sun.com/pub-cgi/retrieve.pl?doc=fsalert%2F52443 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||