Bulletin d'alerte Debian

DLA-2336-1 firejail -- Mise à jour de sécurité pour LTS

Date du rapport :
22 août 2020
Paquets concernés :
firejail
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-17367, CVE-2020-17368.
Plus de précisions :

Tim Starling a découvert deux vulnérabilités dans firejail, un programme de bac à sable pour restreindre l’environnement d’applications non fiables.

  • CVE-2020-17367

    Il a été signalé que firejail ne respecte pas le séparateur de fin d’option (« -- »), permettant à un attaquant contrôlant les options de ligne de commande de l’application dans le bac à sable d’écrire des données dans un fichier spécifié.

  • CVE-2020-17368

    Il a été signalé que firejail lors de la redirection de la sortie à l’aide de --output ou --output-stderr, concatène tous les arguments de ligne de commande en une seule chaîne passée à un interpréteur. Un attaquant contrôlant les options de ligne de commande de l’application dans le bac à sable pourrait exploiter ce défaut pour exécuter d’autres commandes arbitraires.

    Pour Debian 9 Stretch, ces problèmes ont été corrigés dans la version 0.9.44.8-2+deb9u1.

    Nous vous recommandons de mettre à jour vos paquets firejail.

    Pour disposer d'un état détaillé sur la sécurité de firejail, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/firejail.

    Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.