Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Élévation de privilèges
Systèmes affectés
Toutes les versions de Veritas File System.
Résumé
Deux vulnérabilités dans Veritas File System permettent d'élever les privilèges ou d'accéder arbitrairement en lecture à des données.
Description
Deux vulnérabilités ont été découvertes dans la fonctionnalité Quick I/O for Database du produit Veritas File System (VxFS) :
- la commande qiomkfile attribue des blocs du système de fichiers sans les initialiser. Cette technique est utilisée pour optimiser les performances de la base de données mais elle permet la lecture de l'ancien contenu des blocs ;
- la commande qioadmin peut être utilisée avec n'importe quel fichier du système, ce qui permet dans certains cas de réaliser une élévation de privilèges.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Symantec SYM08-018 du 20 octobre 2008 http://securityresponse.symantec.com/avcenter/security/Content/2008.10.20.html
- Référence CVE CVE-2008-3248 https://www.cve.org/CVERecord?id=CVE-2008-3248