Risque

  • Usurpation locale de privilèges

Systèmes affectés

Tout système Unix avec un serveur CVS.

Résumé

Un utilisateur local mal intentionné peut faire exécuter des commandes arbitraires avec les privilèges d'une victime lançant la commande cvsbug.

Description

CVS (« Concurrent Versions System ») est un système client/serveur pour la gestion des versions de fichiers.

cvsbug est un script écrit en shell Unix permettant à un utilisateur quelconque de remonter aux développeurs de CVS un bogue quelconque.

Une mauvaise gestion des fichiers temporaires peut être détournée pour écraser des fichiers accessibles en écriture à l'utilisateur exécutant cvsbug.

Solution

Se référer aux bulletins de sécurité des éditeurs pour l'obtention des correctifs (cf. section Documentation).

Documentation