Risques
- Contournement de la politique de sécurité
- Déni de service
- Exécution de code arbitraire à distance
- Élévation de privilèges
Systèmes affectés
Symantec Altiris Deployment Solution versions 6.8.x et 6.9.x antérieures à 6.9.176.
Résumé
De multiples vulnérabilités ont été découvertes dans Altiris Deployment Solution, permettant notamment d'exécuter du code arbitraire à distance.
Description
Six vulnérabilités ont été découvertes dans Symantec Altiris Deployment Solution :
- une injection de commandes SQL est possible, ce qui conduit à une exécution de code arbitraire à distance ;
- une faille dans le chiffrement permet d'accéder à distance à des identifiants de domaine ;
- un utilisateur non privilégié peut, via son interface, accéder à un interpréteur de commandes ayant des privilèges élevés ;
- une vulnérabilité du même ordre que celle précédemment évoquée existe dans un élément de l'interface graphique (tooltip) ;
- un utilisateur peut modifier ou effacer les clés de registre créées par Altiris Deployment Solution ;
- un utilisateur ayant accès au répertoire d'installation d'Altiris Deployment Solution peut remplacer des composants de l'application et ainsi exécuter du code avec les privilèges de l'administrateur.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Symantec SYM008-012 du 15 mai 2008 http://securityresponse.symantec.com/avcenter/security/Content/2008.05.14a.html