Risques

  • Exécution de code arbitraire à distance
  • Élévation de privilèges

Systèmes affectés

ncpfs pour GNU/Linux, versions 2.2.5 et versions antérieures.

Résumé

Deux vulnérabilités dans ncpfs permettent à un utilisateur mal intentionné d'élever ses privilèges ou d'exécuter du code arbitraire à distance sur la plate-forme vulnérable.

Description

ncpfs est un pilote pour le système de fichiers réseau supportant le protocole NCP (NetWare Core Protocol).
Une vulnérabilité de type débordement de mémoire présente dans le programme ncplogin permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance sur la plate-forme vulnérable (CVE CAN-2005-0014).
Une seconde vulnérabilité dans le fichier source nwclient.c permet à un utilisateur mal intentionné d'élever ses privilèges (CVE CAN-2005-0013).

Solution

Mettre à jour ncpfs en version 2.2.6 ou toute version supérieure.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation