Risque
- Atteinte à l'intégrité des données
Systèmes affectés
Les versions suivantes de Solaris (plates-formes SPARC et x86) sont vulnérables :
- Solaris 7;
- Solaris 8;
- Solaris 9.
Description
La commande kcms_configure est incluse dans le paquetage KCMS (Kodak Color Management System).
Selon Sun, une vulnérabilité présente dans la commande kcms_configure peut être exploitée par un utilisateur local mal intentionné afin de modifier des fichiers arbitraires sur le système.
Contournement provisoire
Supprimer le drapeau suid sur le fichier /usr/openwin/bin/kcms_configure.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs.
Documentation
- Bulletin de sécurité de Sun #57706 du 22 février 2005 : http://sunsolve.sun.com/search/document.do?assetkey=1-26-57706-1
- Bulletin de sécurité iDefense du 23 février 2005 : http://www.idefense.com/application/poi/display?id=206&type=vulnerabilities