Risques
- Divulgation d'informations confidentielles
- Déni de service
Systèmes affectés
- Usermin version 1.070 et versions antérieures ;
- Webmin version 1.140-r1 et versions antérieures ;
Résumé
Plusieurs vulnérabilités ont été découvertes dans les outils Webmin et Usermin.
Description
Webmin et Usermin sont des outils d'administration pour les
plates-formes Unix basé sur une interface web. Plusieurs vulnérabilités
de Webmin et Usermin peuvent être exploitées par un utilisateur mal
intentionné.
La première vulnérabilité de Webmin permet à tous les utilisateurs
d'avoir accès à la configuration des différents modules, et d'obtenir
ainsi des informations importantes sur le système.
La deuxième vulnérabilité concerne une mauvaise gestion par Usermin des
messages électroniques au format HTML permettant l'exécution de code
malicieux.
La troisième vulnérabilité concerne Webmin et Usermin. Un utilisateur
mal intentionné peut, par le biais d'informations d'authentification
erronées, bloquer l'accès du service aux utilisateurs légitimes.
Solution
- Mettre à jour l'outil Webmin. La version 1.150 corrige ces vulnérabiltiés.
- Mettre à jour l'outil Usermin. La version 1.080 corrige ces vulnérabiltiés.
Documentation
- Bulletin de sécurité Debian DSA-526 du 03 juillet 2004 : http://www.debian.org/security/2004/dsa-526
- Bulletin de sécurité Gentoo GLSA-200406-12 du 16 juin 2004 : http://www.gentoo.org/security/en/glsa/glsa-200406-12.xml
- Bulletin de sécurité Gentoo GLSA-200406-15 du 18 juin 2004 : http://www.gentoo.org/security/en/glsa/glsa-200406-15.xml
- Bulletin de sécurité Mandrake MDKSA-2004:074 du 27 juillet 2004 : http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:074
- Bulletin de sécurité SNS Advisory No. 74 du 11 juin 2004 : http://www.lac.co.jp/security/csl/intelligence/SNSadvisory_e/74_e.html
- Bulletin de sécurité SNS Advisory No. 75 du 11 juin 2004 : http://www.lac.co.jp/security/csl/intelligence/SNSadvisory_e/75_e.html
- Site Internet de Webmin et Usermin : http://www.webmin.com/
- Site Internet des changements de Webmin : http://www.webmin.com/changes-1.150.html