![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans
qmailadmin
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésqmailadmin versions sources 1.2.8 et 1.2.9. 3 RésuméUn utilisateur distant mal intentionné peut utiliser un lien réticulaire (URL) habilement construit pour exécuter du code arbitraire sur le système hôte du programme qmailadmin avec les droits de l'administrateur. 4 Descriptionqmailadmin est utilitaire de gestion par interface « web » des domaines virtuels d'un service de messagerie utilisant qmail. Ce programme est invoqué par un serveur « web » hôte. Un débordement de tampon dans la gestion des informations sur la requête transmises par le serveur peut être utilisée pour exécuter du code arbitraire avec les privilèges du programme, soit root. 5 Contournement provisoireRestreindre à l'accès à l'interface « web » d'administration à des systèmes de confiance au moyen d'un pare-feu ou de directives dans la configuration du serveur. 6 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation) ou mettre à jour les sources en version 1.2.10 au moins. 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||