Risque
- Contournement de la politique de sécurité
Systèmes affectés
Paquet Linux shadow.
Résumé
Une vulnérabilité dans shadow permet à un utilisateur malintentionné de contourner la politique de sécurité.
Description
Le paquet shadow permet la gestion d'utilisateurs, de groupes et de mots de passe.
Un défaut de vérification des entrées des utilisateurs est présent dans les utilitaires chfn et chsh du paquet shadow. Ce défaut est exploitable par un utilisateur malveillant pour créer des utilisateurs ou corrompre des mots de passe.
Solution
Se référer aux bulletins des distributions Linux pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Ubuntu USN-1065-1 du 15 février 2011 http://www.ubuntulinux.org/usn/usn-1065-1
- Bulletin de sécurité Debian DSA 2164 du 16 février 2011 : http://www.debian.org/security/2011/dsa-2164
- Référence CVE CVE-2011-0721 https://www.cve.org/CVERecord?id=CVE-2011-0721