| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 17 février
2004 No CERTA-2004-AVI-400-005 |
Affaire suivie par :
CERTA
Objet : Multiples
vulnérabilités dans Ethereal
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2004-AVI-400 |
Une gestion de version détaillée se trouve à la fin de ce document.
Ethereal versions 0.9.0 à 0.10.7 incluse.
Ethereal est un renifleur réseau. Il permet l'analyse de données depuis le réseau ou à partir d'un fichier. Quatre vulnérabilités ont été découvertes dans Ethereal :
timestamp
contenu dans l'entête des paquets RTP (Real-Time
Transfert Protocol). L'exploitation de cette
vulnérabilité par un individu mal
intentionné permet d'arrêter le programme ou de
créer un fichier temporaire pouvant occuper l'ensemble
de l'espace disque disponible. Cette
vulnérabilité affecte les versions 0.10.1
à 0.10.7 incluse ;Mettre à jour Ethereal avec la version 0.10.8 corrigeant ces vulnérabilités (cf. Documentation).
http://www.ethereal.com/appnotes/enpa-sa-00016.html
http://www.gentoo.org/security/en/glsa/glsa-200412-15.xml
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:152
http://www.debian.org/security/2004/dsa-613
http://rhn.redhat.com/errata/RHSA-2005-037.html
http://www.vuxml.org/freebsd/
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1139
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1140
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1141
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1142