Risque
Exécution de code arbitraire à distance.
Systèmes affectés
Toutes les versions de FreeBSD.
Résumé
Une vulnérabilité dans l'utilitaire fetch permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance.
Description
fetch est un utilitaire permettant le téléchargement de fichiers en utilisant les protocoles FTP, HTTP et HTTPS.Une vulnérabilité de type débordement d'entier dans l'analyse des en-têtes HTTP permet à un utilisateur mal intentionné, en créant une réponse aux en-têtes habilement constitués, d'exécuter du code arbitraire à distance sur la plate-forme vulnérable.
Contournement provisoire
En attendant l'application du correctif, ne pas utiliser l'utilitaire fetch mais l'utilitaire ftp (présent dans la base du système FreeBSD) qui n'est pas affecté par cette vulnérabilité.
Solution
Se référer au bulletin de sécurité de FreeBSD pour l'obtention du correctif (cf. section Documentation).
Documentation
Bulletin de sécurité FreeBSD FreeBSD-SA-04:16.fetch du 18 novembre 2004 :
ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-04:16.fetch.asc