Risque
- Exécution de code arbitraire à distance
Systèmes affectés
rsync de la version 2.6.9 à 3.0.1 (incluse).
Résumé
Une vulnérabilité dans rsync permet l'exécution de code arbitraire à distance.
Description
Une vulnérabilité a été découverte dans la prise en charge des attributs étendus (xattr) sous rsync. L'exploitation de cette vulnérabilité permet l'exécution de code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité rsync du 08 avril 2008 http://rsync.samba.org/security.html
- Bulletin de sécurité Debian DSA 1545 du 10 avril 2008 : http://www.debian.org/security/2008/dsa-1545
- Bulletin de sécurité Mandriva MDKSA-2008:084 du 11 avril 2008 : http://www.mandriva.com/en/security/advisories?name=MDVSA-2008:084
- Bulletin de sécurité Ubuntu USN-600-1 du 11 avril 2008 : http://www.ubuntulinux.org/usn/usn-600-1
- Référence CVE CVE-2008-1720 https://www.cve.org/CVERecord?id=CVE-2008-1720