Risques
- Déni de service
- Exécution de code arbitraire à distance
Systèmes affectés
Ethereal versions 0.8.5 à 0.10.11 (incluses).
Description
Le logiciel Ethereal permet de capturer des trames réseau et d'effectuer de multiples actions sur celles-ci afin de faciliter leur analyse.
De multiples vulnérabilités ont été découvertes dans ce logiciel, permettant à un utilisateur mal intentionné de causer un déni de service ou d'exécuter du code arbitraire à distance.
Le premier problème concerne l'utilisation de la librairie zlib, dont la vulnérabilité a été traitée dans l'avis du CERTA : CERTA-2005-AVI-276.
Les autres vulnérabilités sont induites par le traitement de certains protocoles. Ces vulnérabilités sont de type débordement de mémoire, chaîne de format, pointeur nul, et boucle infinie.
Solution
Mettre à jour Ethereal en version 0.10.12 :
http://www.ethereal.com/download.html
Documentation
- Avis du CERTA concernant la vulnérabilité de zlib : http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-276/index.html
- Bulletin de sécurité Avaya ASA-2005-185 du 29 août 2005 : http://support.avaya.com/elmodocs2/security/ASA-2005-185.pdf
- Bulletin de sécurité Debian DSA-853 du 09 octobre 2005 : http://www.debian.org/security/2005/dsa-853
- Bulletin de sécurité FreeBSD pour ethereal, ethereal-lite, tethereal et tethereal-lite du 30 juillet 2005 : http://www.vuxml.org/freebsd/pkg-tethereal.html
- Bulletin de sécurité FreeBSD pour ethereal, ethereal-lite, tethereal et tethereal-lite du 30 juillet 2005 : http://www.vuxml.org/freebsd/pkg-tethereal-lite.html
- Bulletin de sécurité FreeBSD pour ethereal, ethereal-lite, tethereal et tethereal-lite du 30 juillet 2005 : http://www.vuxml.org/freebsd/pkg-ethereal.html
- Bulletin de sécurité FreeBSD pour ethereal, ethereal-lite, tethereal et tethereal-lite du 30 juillet 2005 : http://www.vuxml.org/freebsd/pkg-ethereal-lite.html
- Bulletin de sécurité Gentoo GLSA-200507-27 du 28 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-27.xml
- Bulletin de sécurité Mandriva MDKSA-2005:131 du 05 août 2000( ; http://www.mandriva.com/security/advisories?name=MDKSA-2005:131
- Bulletin de sécurité Red Hat RHSA-2005-687 du 11 août 2005 : http://rhn.redhat.com/errata/RHSA-2005-687.html
- Bulletin de sécurité SuSE du 22 août 2005 : http://www.novell.com/linux/security/advisories/2005_19_sr.html
- Bulletin de sécurité d'Ethereal : http://www.ethereal.com/appnotes/enpa-sa-00020.html
- Site Internet d'Ethereal : http://www.ethereal.com