| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 14 janvier 2004 No CERTA-2003-AVI-216-002 |
Affaire suivie par :
CERTA
Objet : Faille dans le serveur CVS
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2003-AVI-216 |
Une gestion de version détaillée se trouve à la fin de ce document.
Créations de répertoires et fichiers arbitraires.
Tout système hébergeant un serveur CVS en version 1.11.9 et antérieures.
Il est possible de demander au serveur CVS de tenter de créer des répertoires et éventuellement des fichiers dans la racine du système hôte.
CVS est un système client/serveur de contrôle de versions. Il est en particulier utilisé pour gérer les sources des logiciels en développement. Un utilisateur mal intentionné peut envoyer des requêtes malicieuses qui seront mal interprétées par le serveur qui tentera alors de créer des fichiers en dehors de son arborescence.
Les droits de la racine ne permettent usuellement pas au compte utilisateur du serveur CVS de créer des fichiers. Vérifier que c'est le cas et éventuellement modifier les droits.
Mettre à jour.
http://ccvs.cvshome.org/servlets/ProjectDownloadList
http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2003:112
http://www.slackware.com/lists/archive/viewer.php?l=slackware-security&y=2003&m=slackware-security.402538
http://www.securityfocus.com/advisories/6161
http://rhn.redhat.com/errata/RHSA-2004-003.html
http://www.debian.org/security/2004/dsa-422
Référence CVE CAN-2003-0977 :
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0977