Risque

  • Déni de service ;
  • exécution de code arbitraire à distance.

Systèmes affectés

Ethereal versions 0.8.5 à 0.10.11 (incluses).

Description

Le logiciel Ethereal permet de capturer des trames réseau et d'effectuer de multiples actions sur celles-ci afin de faciliter leur analyse.

De multiples vulnérabilités ont été découvertes dans ce logiciel, permettant à un utilisateur mal intentionné de causer un déni de service ou d'exécuter du code arbitraire à distance.

Le premier problème concerne l'utilisation de la librairie zlib, dont la vulnérabilité a été traitée dans l'avis du CERTA : CERTA-2005-AVI-276.

Les autres vulnérabilités sont induites par le traitement de certains protocoles. Ces vulnérabilités sont de type débordement de mémoire, chaîne de format, pointeur nul, et boucle infinie.

Solution

Mettre à jour Ethereal en version 0.10.12 :

http://www.ethereal.com/download.html

Documentation