![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité du
serveur de fax HylaFAX
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésTout système Unix utilisant le serveur de fax HylaFAX version 4 dont les sources sont antérieures ou égales à la révision 4.2.3. 3 RésuméHylaFAX fournit un service permettant l'envoi et la réception de fax pour les utilisateurs autorisés à se connecter au serveur. Deux vulnérabilités combinées permettent à un utilisateur distant non authentifié d'exécuter du code arbitraire avec les privilèges du service. 4 DescriptionLorsque le service d'authentification modulaire PAM est inactif n'importe quel mot de passe valide l'authentification. Dans ce cas, un utilisateur distant quelconque peut accéder au service (CAN-2005-3538). Un script ne validant pas les entrées utilisateur, peut donc être détourné pour exécuter des commandes arbitraires (CAN-2005-3539). 5 Contournement provisoireFiltrer les adresses IP autorisées à se connecter à l'aide d'un pare-feu en coupure (ports 444/tcp, 4457/tcp et 4459/tcp par défaut). 6 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||