Bulletin d'alerte Debian

DLA-1426-1 cups -- Mise à jour de sécurité pour LTS

Date du rapport :
14 juillet 2018
Paquets concernés :
cups
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-4180, CVE-2018-4181, CVE-2018-6553.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans CUPS, le système commun d'impression pour UNIX. Ces problèmes ont reçu les identifiants CVE suivants :

  • CVE-2018-4180

    Dan Bastone de Gotham Digital Science a découvert qu'un attaquant local doté d'un accès à cupsctl pourrait augmenter ses droits en réglant une variable d'environnement.

  • CVE-2018-4181

    Eric Rafaloff et John Dunlap de Gotham Digital Science ont découvert qu'un attaquant local peut réaliser des lectures limitées de fichiers arbitraires en tant que superutilisateur en manipulant cupsd.conf.

  • CVE-2018-6553

    Dan Bastone de Gotham Digital Science a découvert qu'un attaquant peut contourner le bac à sable AppArmor de cupsd en invoquant le dorsal dnssd en utilisant un nom différent lié directement à dnssd.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 1.7.5-11+deb8u4.

Nous vous recommandons de mettre à jour vos paquets cups.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.