Risque

  • Déni de service ;
  • Exécution distante de code arbitraire avec les privilèges du service sendmail (généralement root).

Systèmes affectés

Tout système utilisant Sendmail dans une version antérieure à la 8.12.10, quel soit son type (Unix/Linux, NT).

Résumé

Deux failles ont été identifiées dans le code de Sendmail et l'une d'elle peut être exploitée à distance pour obtenir des privilèges élévés.

Description

Sendmail contient une vulnérabilité, de type débordement de tampon, dans le code d'analyse des adresses (référence CAN-2003-0694). Selon la plateforme et le système d'exploitation employé, celle-ci peut être utilisée pour exécuter du code localement et/ou à distance.

Par ailleurs, il existe également un bogue dans le code d'analyse des règles (référence CAN-2003-0681), non exploitable dans la configuration par défaut.

Solution

Mettre à jour Sendmail.

Documentation