| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 24 février
2012 No CERTA-2012-AVI-099 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Samba
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2012-AVI-099 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Samba versions 3.4.0 et antérieures. Les applications qui intègrent cette version sont également vulnérables.
Une vulnérabilité dans le démon smbd permet à un attaquant distant d'exécuter du code arbitraire à distance.
Une erreur dans une routine de validation d'une entrée présente dans le démon smbd permet à un utilisateur malveillant d'exécuter du code arbitraire à distance au moyen d'un paquet spécialement conçu.
Les versions affectées ne sont plus supportées par l'éditeur au mieux depuis le mois d'août 2011. Cet avis est publié car cette version est toujours utilisée au sein de plusieurs produits. Le CERTA conseille de migrer vers une version plus récente et supportée par l'éditeur. La version stable actuelle est la 3.6.3.
Migrer dès que possible vers une version supportée par l'éditeur. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.samba.org/samba/security/CVE-2012-0870
http://rhn.redhat.com/errata/RHSA-2012-0332.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-0870