Vulnérabilité dans sudo
Date: 01/02/2012 14:38
Une vulnérabilité vient d'être trouvée dans l'utilitaire sudo. Pour rappel, la commande sudo permet à l'administrateur système d'accorder à certains utilisateurs (ou groupes d'utilisateurs) la possibilité de lancer une commande en tant qu'administrateur ou un autre utilisateur. Cette vulnérabilité est présente dans la fonction sudo_debug où un appel à getprogname() est effectué. Or le nom de l’exécutable étant contrôlé par l'utilisateur, il est possible d'induire un comportement non voulu.
Les versions concernées sont les versions 1.8.0 à 1.8.3p1. La version 1.8.3p2 corrige la faille. Apprécions la rapidité de la correction : soumise le 24 janvier dernier au mainteneur de sudo (Todd C. Miller, programmeur OpenBSD), celui-ci propose un patch le 27 janvier et une nouvelle version corrigée le 30 janvier. Soit moins d'une semaine entre la découverte et la version corrigée. Il ne reste plus aux distributions qu'à mettre à jour leurs dépôts pour propager cette correction.
NdM : merci à erdnaxeli pour son journal.
- lien n°1 : Détails de la vulnérabilité sur la liste Full Disclosure
- lien n°2 : Journal à l'origine de la dépêche
- lien n°3 : Debian Bug #657985 "sudo: 1.8 Format String Vulnerability"
- lien n°4 : Identifiant « Common Vulnerabilities and Exposures » CVE-2012-0809
- lien n°5 : Alerte sur le site de sudo (sudo.ws)
|
Tweet
|
| << Toulibre : événements du libre toulousain en février 2012 | Google IO 2013 : Chrome et Android suivent le même chemin >> |










|