Risque
- Élévation de privilèges
Systèmes affectés
sudo 1.7.0 à 1.7.4p4.
Résumé
Une vulnérabilité dans la commande sudo permet à un utilisateur malveillant d'élever ses privilèges.
Description
La commande sudo a été enrichie d'une fonction de changement de groupe lors du passage à la version 1.7.0. Dans certaines configurations, un utilisateur malveillant peut acquérir sans vérification les droits assignés à un groupe dont il n'est pas membre.
Solution
La version 1.7.4p5 remédie à ce problème.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité sudo du 12 janvier 2011 http://www.sudo.ws/sudo/alerts/runas_group_pw.html
- Bulletin de sécurité Gentoo GLSA 201203-06 du 06 mars 2012 : http://www.gentoo.org/security/en/glsa/glsa-201203-06.xml
- Référence CVE CVE-2011-0010 https://www.cve.org/CVERecord?id=CVE-2011-0010