Bulletin d'alerte Debian
DLA-2064-1 ldm -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 10 janvier 2020
- Paquets concernés :
- ldm
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2019-20373.
- Plus de précisions :
-
Un script d’accroche (hook) pour ldm, le gestionnaire d'affichage du Linux Terminal Server Project, analysait incorrectement les réponses d'un serveur SSH. Cela pourrait avoir pour conséquence une élévation de privilèges administrateur locale.
- CVE-2019-20373
LTSP LDM jusqu’à la version 2.18.06 permettait un accès administrateur aux gros clients parce que la variable LDM_USERNAME pouvait avoir une valeur vide si l’interpréteur de commandes de l’utilisateur ne prenait pas en charge la syntaxe de l’interpréteur Bourne. Cela concerne un script run-x-session.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 2:2.2.15-2+deb8u1.Nous vous recommandons de mettre à jour vos paquets ldm.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2019-20373