Risque
- Élévation de privilèges
Systèmes affectés
- Paquet bzip2 version inférieures à 1.0.4-2ubuntu4.2 pour système Ubuntu 8.04 LTS.
- Paquet bzip2 version inférieures à 1.0.5-4ubuntu0.2 pour système Ubuntu 10.04 LTS ;
- Paquet bzip2 version inférieures à 1.0.5-4ubuntu1.1 pour système Ubuntu 10.10 ;
- Paquet bzip2 version inférieures à 1.0.5-6ubuntu1.11.04.1 pour système Ubuntu 11.04 ;
- Paquet bzip2 version inférieures à 1.0.5-6ubuntu1.11.10.1 pour système Ubuntu 11.10 ;
Résumé
Une vulnérabilité dans le binaire bzexe inclus dans le paquet bzip2 permet à un utilisateur local d'élever ses privilèges.
Description
L'exécutable bzexe permet de compresser des exécutables « en ligne ». Une faille dans la création des fichiers temporaires lors de cette compression permet à un attaquant local d'élever ses privilèges en exploitant une situation de concurrence (« race condition »).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Ubuntu USN-1308-1 du 14 décembre 2011 : http://www.ubuntu.com/usn/usn-1308-1/
- Référence CVE CVE-2011-4089 https://www.cve.org/CVERecord?id=CVE-2011-4089