![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Faille dans le serveur CVS
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueCréations de répertoires et fichiers arbitraires. 2 Systèmes affectésTout système hébergeant un serveur CVS en version 1.11.9 et antérieures. 3 RésuméIl est possible de demander au serveur CVS de tenter de créer des répertoires et éventuellement des fichiers dans la racine du système hôte. 4 DescriptionCVS est un système client/serveur de contrôle de versions. Il est en particulier utilisé pour gérer les sources des logiciels en développement. Un utilisateur mal intentionné peut envoyer des requêtes malicieuses qui seront mal interprétées par le serveur qui tentera alors de créer des fichiers en dehors de son arborescence. 5 Contournement provisoireLes droits de la racine ne permettent usuellement pas au compte utilisateur du serveur CVS de créer des fichiers. Vérifier que c'est le cas et éventuellement modifier les droits. 6 SolutionMettre à jour.
7 DocumentationRéférence CVE CAN-2003-0977 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0977 Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||