Bulletin d'alerte Debian

DLA-2064-1 ldm -- Mise à jour de sécurité pour LTS

Date du rapport :
10 janvier 2020
Paquets concernés :
ldm
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2019-20373.
Plus de précisions :

Un script d’accroche (hook) pour ldm, le gestionnaire d'affichage du Linux Terminal Server Project, analysait incorrectement les réponses d'un serveur SSH. Cela pourrait avoir pour conséquence une élévation de privilèges administrateur locale.

  • CVE-2019-20373

    LTSP LDM jusqu’à la version 2.18.06 permettait un accès administrateur aux gros clients parce que la variable LDM_USERNAME pouvait avoir une valeur vide si l’interpréteur de commandes de l’utilisateur ne prenait pas en charge la syntaxe de l’interpréteur Bourne. Cela concerne un script run-x-session.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2:2.2.15-2+deb8u1.

Nous vous recommandons de mettre à jour vos paquets ldm.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.