La correction des vulnérabilités dans la mise à jour précédente du paquet sudo fonctionnait correctement, mais était trop stricte pour certains environnements. Dans cette mise à jour, nous avons ainsi passé en revue les changements et permis à certaines variables d'environnement d'entrer à nouveau dans l'environnement privilégié d'exécution.
L'option de configuration « env_reset » est maintenant activée par défaut. Seules seront préservées les variables d'environnement HOME, LOGNAME, PATH, SHELL, TERM, DISPLAY, XAUTHORITY, XAUTHORIZATION, LANG, LANGUAGE, LC_* et USER, en plus des variables SUDO_*.
Voici ci-dessous l'intégralité du bulletin précédent :
On a découvert que sudo, un programme privilégié qui fournit des droits limités du superutilisateur à des utilisateurs spécifiques, transmettait plusieurs variables d'environnement au programme exécuté avec des droits privilégiés. Dans le cas de chemins d'inclusion (par exemple pour Perl, Python, Ruby ou d'autres langages de script), du code arbitraire pouvait être exécuté en mode privilégié si l'attaquant faisait pointer vers une version modifiée d'une bibliothèque.
Cette mise à jour modifie le comportement de sudo et limite le nombre de variables d'environnement gérées à LC_*, LANG, LANGUAGE et TERM. Les variables supplémentaires ne sont transmises que si elles sont spécifiées dans le paramètre env_check du fichier /etc/sudoers, ce qui peut être nécessaire pour que certains scripts puissent continuer à fonctionner.
Pour l'ancienne distribution stable (Woody), ce problème a été corrigé dans la version 1.6.6-1.6.
Pour l'actuelle distribution stable (Sarge), ce problème a été corrigé dans la version 1.6.8p7-1.4.
Pour la distribution instable (Sid), ce problème sera bientôt corrigé.
Nous vous recommandons de mettre à jour votre paquet sudo. Pour la distribution instable (Sid), « Defaults = env_reset » doit être ajouté manuellement au fichier /etc/sudoers.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.