Risque
- Exécution de commandes arbitraires à distance
Systèmes affectés
Versions de Foomatic antérieures à la version 3.0.2.
Description
Une vulnérabilité présente dans Foomatic-rip, un filtre d'impression, peut être exploitée par un utilisateur mal intentionné lors de la soumission d'une requête d'impression afin d'exécuter des commandes arbitraires sur le serveur d'impression.
Contournement provisoire
Filter les accès au serveur d'impression afin de limiter l'exploitation de cette vulnérabilité.
Solution
La version 3.0.2 de Foomatic corrige cette vulnérabilité.
Se référer au bulletin de sécurité de l'éditeur (cf. section Documentation) pour l'obtention des correctifs.
Documentation
- Bulletin de sécurité Mandrake MDKSA-2004:094 http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2004:094
- Bulletin de sécurité SuSE SuSE-SA:2004:031 http://www.suse.com/de/security/2004_31_cups.html
- Annonce de la version 3.0.2 de Foomatic : http://www.linuxprinting.org/pipermail/foomatic-devel/2004q3/001996.html
- Bulletin de sécurité Gentoo GLSA 200409-24 du 20 septembre 2004 : http://security.gentoo.org/glsa/glsa-200409-24xml http://security.gentoo.org/glsa/glsa-200409-24.xml
- Bulletin de sécurité Sun #57646 du 07 octobre 2004 : http://www.sunsolve.sun.com/search/document.do?assetkey=1-26-57646-1