Risques
- Déni de service
- Exécution de code arbitraire
Systèmes affectés
Ethereal versions 0.10.10 et antérieures.
Résumé
Plusieurs vulnérabilités présentes dans Ethereal permettent à un utilisateur mal intentionné d'exécuter du code arbitraire ou d'effectuer un déni de service à distance.
Description
Ethereal est un renifleur réseau. Il permet l'analyse de données depuis le réseau ou à partir d'un fichier.
De multiples vulnérabilités sont présentes dans les routines de dissection relatives à de nombreux types de flux (se réferer au bulletin de sécurité de l'éditeur pour obtenir la liste complète).
Par le biais de paquets malicieusement construits, un utilisateur mal intentionné peut exploiter ces vulnérabilités afin d'effectuer un déni de service par arrêt brutal de l'application ou consommation excessive des ressources de la machine ou bien exécuter du code arbitraire sur le système vulnérable.
Solution
La version 0.10.11 d'Ethereal corrige ces vulnérabilités.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Avaya ASA-2005-131 du 13 juin 2005 : http://support.avaya.com/elmodocs2/security/ASA-2005-131_RHSA-2005-427.pdf
- Bulletin de sécurité FreeBSD du 28 juin 2005 : http://www.vuxml.org/freebsd/pkg-ethereal.html
- Bulletin de sécurité RedHat RHSA-2005:427 du 24 mai 2005 : http://rhn.redhat.com/errata/RHSA-2005-427.html
- Bulletin de sécurité SUSE SUSE-SR:2005:014 du 07 juin 2005 : http://www.novell.com/linux/security/advisories/2005_14_sr.html
- Bulletin de sécurité d'Ethereal enpa-sa-00019 du 04 mai 2005 : http://www.ethereal.com/appnotes/enpa-sa-00019.html
- Bulletin de sécurité de Gentoo GLSA 200505-03 du 06 mai 2005 : http://www.gentoo.org/security/en/glsa/glsa-200505-03.xml
- Bulletin de sécurité de Mandrake MDKSA-2005:083 du 10 mai 2005 : http://www.mandrakesoft.com/security/advisories?name=MDKSA-2005:083
- Mise à jour de sécurité du paquetage NetBSD ethereal : ftp://ftp.netbsd.org/pub/NetBSD/packages/pkgsrc/net/ethereal/README.html
- Site de l'éditeur : http://www.ethereal.com