Bulletin d'alerte Debian
DLA-1426-1 cups -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 14 juillet 2018
- Paquets concernés :
- cups
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-4180, CVE-2018-4181, CVE-2018-6553.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans CUPS, le système commun d'impression pour UNIX. Ces problèmes ont reçu les identifiants CVE suivants :
- CVE-2018-4180
Dan Bastone de Gotham Digital Science a découvert qu'un attaquant local doté d'un accès à cupsctl pourrait augmenter ses droits en réglant une variable d'environnement.
- CVE-2018-4181
Eric Rafaloff et John Dunlap de Gotham Digital Science ont découvert qu'un attaquant local peut réaliser des lectures limitées de fichiers arbitraires en tant que superutilisateur en manipulant cupsd.conf.
- CVE-2018-6553
Dan Bastone de Gotham Digital Science a découvert qu'un attaquant peut contourner le bac à sable AppArmor de cupsd en invoquant le dorsal dnssd en utilisant un nom différent lié directement à dnssd.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 1.7.5-11+deb8u4.Nous vous recommandons de mettre à jour vos paquets cups.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2018-4180