 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 17 février
2005
No CERTA-2005-AVI-018-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilité dans CUPS
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-018-001 |
| Titre |
Multiples
vulnérabilité dans CUPS |
| Date de la première
version |
19 janvier 2005 |
| Date de la dernière
version |
17 février 2005 |
| Source(s) |
CVE : CAN-2004-1267 |
| |
CVE : CAN-2004-1268 |
| |
CVE : CAN-2004-1269 |
| |
CVE : CAN-2005-1270 |
| Pièce(s) jointe(s) |
Aucune |
| |
|
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- intégrité et confidentalité des
données ;
- déni de service sur la gestion des imprimantes
;
Les versions de CUPS antérieures à la
version 1.3.23.
CUPS est un logiciel qui fournit aux
systèmes d'exploitation basés sur UNIX un
système d'impression portable.
Plusieurs vulnérabilités ont été
publiées sur CUPS :
- CAN-2004-1267
-
HPGL est format de fichier contenant des
graphiques vectoriels, tels que ceux produits par exemple
par les systèmes de conception assistés par
ordinateur à destination de certaines tables
traçantes.
Le logiciel CUPS offre à ses
utilisateurs la possibilité d'imprimer un fichier au
format HPGL sur n'importe quelle imprimante
gérée par CUPS, grace à un
programme appelé hpgltops.
hpgltops est vulnérable à un
débordement de variable. Un utilisateur mal
intentionné peut soumettre à l'impression un
fichier au format HPGL astucieusement construit.
Cela permet d'exécuter du code arbitraire avec les
droits du gestionnaire d'impression (souvent c'est
l'utilisateur « lp »). Un tel code en
particulier pourrait en particulier lire ou modifier les
documents en cours d'impression.
- CAN-2004-1268
- CAN-2004-1269
-
Le programme lppasswd fait partie du logiciel
CUPS. Il permet de définir, de changer et
de supprimer des mots de passe spécifiques pour la
gestion des imprimantes. Une faille du programme
lppasswd permet à un utilisateur mal
intentionné de corrompre le contenu du fichier des
mots de passe ou d'empêcher tout accès
ultérieur à celui-ci. Ceci a pour effet de
produire un déni de service sur la gestion des
imprimantes.
- CAN-2004-1270
-
Le programme lppasswd permet à un
utilisateur malicieux capable de produire un message
d'erreur astucieusement construit de modifier le contenu du
fichier des mots de passe servant à la gestion des
imprimantes.
Un correctif de sécurité est proposé
par les différentes distributions.
- 19 janvier 2005
- version initiale.
- 17 février 2005
- ajout de la référence au bulletin de
sécurité RedHat RHSA-2005:053.
CERTA
2012-01-04
|
 |