 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 23 juin 2005
No CERTA-2005-AVI-085-003 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité de
unace
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-085-003 |
| Titre |
Vulnérabilité de
unace |
| Date de la première
version |
24 février 2005 |
| Date de la dernière
version |
23 juin 2005 |
| Source(s) |
Bulletin de
sécurité FreeBSD du 22
février 2005 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Contournement de la politique de sécurité
;
- déni de service ;
- exécution de code arbitraire.
unace version 1.2b (dernière version libre) et
versions antérieures.
Plusieurs vulnérabilités dans unace
permettent à un utilisateur mal intentionné de
contourner la politique de sécurité
(altérer des données), réaliser un
déni de service ou exécuter du code arbitraire
à distance sur la plate-forme vulnérable.
unace est un outil de manipulation d'archives au
format ACE.
Plusieurs vulnérabilités sont présentes
dans unace :
- Des vulnérabilités de type
débordement de mémoire dans la manipulation
d'archives au format ACE malicieusement construites
(CAN-2005-0160) ;
- des vulnérabilités de type traversée
de répertoires (directory traversal) lors de
l'extraction d'archives au format ACE malicieusement
construites (CAN-2005-0161) ;
- des vulnérabilités de type
débordement de mémoire dans la manipulation des
arguments passés à l'exécutable
unace particulièrement longs
(CAN-2005-0160).
Ces vulnérabilités permettent à un
utilisateur mal intentionné de contourner la politique
de sécurité (altérer des données),
réaliser un déni de service ou exécuter du
code arbitraire à distance sur la plate-forme
vulnérable.
Se référer au bulletin de sécurité
de l'éditeur pour l'obtention des correctifs (cf.
section Documentation).
- 24 février 2005
- version initiale.
- 01 mars 2005
- ajout de la référence au bulletin de
sécurité Gentoo.
- 03 mars 2005
- ajout de la référence au bulletin de
sécurité NetBSD.
- 23 juin 2005
- ajout de la référence au bulletin de
sécurité SUSE.
CERTA
2012-01-04
|
 |