Bulletin d'alerte Debian

DLA-226-1 ntfs-3g -- Mise à jour de sécurité pour LTS

Date du rapport :
25 mai 2015
Paquets concernés :
ntfs-3g
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-3202.
Plus de précisions :

Tavis Ormandy a découvert que NTFS-3G, un pilote de lecture et écriture NTFS pour FUSE, n'effaçait pas l'environnement avant d'exécuter mount ou umount avec des droits élevés. Un utilisateur local peut tirer avantage de ce défaut pour écraser des fichiers arbitraires et gagner des privilèges plus élevés en accédant à des fonctionnalités de débogage à travers l'environnement, cela ne devrait pas normalement être sûr pour des utilisateurs sans droits.