 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 17 février
2004
No CERTA-2004-AVI-400-005 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Ethereal
Tableau 1: Gestion du document
| Référence |
CERTA-2004-AVI-400-005 |
| Titre |
Multiples
vulnérabilités dans Ethereal |
| Date de la première
version |
15 décembre 2004 |
| Date de la dernière
version |
17 février 2005 |
| Source(s) |
Bulletin de
sécurité ENPA-SA-00016 de
Ethereal |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service ;
- exécution de code arbitraire à
distance.
Ethereal versions 0.9.0 à 0.10.7 incluse.
Ethereal est un renifleur réseau. Il permet l'analyse
de données depuis le réseau ou à partir
d'un fichier. Quatre vulnérabilités ont
été découvertes dans Ethereal :
- une première vulnérabilité lors de
l'analyse de certains paquets DICOM permet à un
utilisateur mal intentionné de créer un
déni de service. Cette vulnérabilité
affecte les versions 0.10.4 à 0.10.7 d'Ethereal ;
- une vulnérabilité est dûe à
une mauvaise manipulation du champ
timestamp
contenu dans l'entête des paquets RTP (Real-Time
Transfert Protocol). L'exploitation de cette
vulnérabilité par un individu mal
intentionné permet d'arrêter le programme ou de
créer un fichier temporaire pouvant occuper l'ensemble
de l'espace disque disponible. Cette
vulnérabilité affecte les versions 0.10.1
à 0.10.7 incluse ;
- une vulnérabilité présente dans la
manipulation de paquets HTTP, peut sous certaines conditions,
causer l'arrêter du programme. Cette
vulnérabilité affecte les versions 0.10.1
à 0.10.7 d'Ethereal ;
- une vulnérabilité dans la gestion de
certains paquets SMB (Server Message Block) permet à
un utilisateur mal intentionné de créer un
déni de service par l'envoi de paquets SMB
malicieusement construits afin de consommer toutes les
ressources CPU. Cette vulnérabilité affecte les
versions 0.9.0 à 0.10.7 d'Ethereal.
Mettre à jour Ethereal avec la version 0.10.8
corrigeant ces vulnérabilités (cf.
Documentation).
- 15 décembre 2004
- version initiale.
- 20 décembre 2004
- Ajout référence au bulletin de
sécurité de Gentoo. Ajout
références CVE.
- 21 décembre 2004
- Ajout référence au bulletin de
sécurité de Mandrake.
- 22 décembre 2004
- Ajout référence au bulletin de
sécurité de Debian.
- 23 décembre 2004
- Ajout référence au bulletin de
sécurité de FreeBSD.
- 17 février 2005
- Ajout référence au bulletin de
sécurité RedHat.
CERTA
2012-01-04
|
 |