Risques

  • Atteinte à l'intégrité des données
  • Élévation de privilèges

Systèmes affectés

  • cfengine 1.6.5 et versions antérieures ;
  • cfengine 2.1.16 et versions antérieures.

Résumé

Deux vulnérabilités déouvertes dans l'application cfengine permettent à un utilisateur local mal intentionné d'élever ses privilèges et de porter atteinte à l'intégrité des données.

Description

cfengine est outil permettant d'administrer automatiquement un parc de machine.

Les scripts vicf.in, cfmailfilter et cfcron.in utilisés par cfengine sont vulnérables à une attaque qui permet l'écrasement de fichiers via le suivi des liens symboliques. A l'aide de liens habilement constitués, un utilisateur mal intentionné, ayant un accès local au système, peut forcer la modification de fichiers avec les droits de la victime.

Solution

Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation