Bulletin d'alerte Debian

DSA-054-1 cron -- Exploitation locale de root

Date du rapport :
7 mai 2001
Paquets concernés :
cron
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2001-0559.
Plus de précisions :
Un récent correctif de sécurité (automne 2000) pour cron a introduit une erreur dans la libération des privilèges avant l'invocation de l'éditeur. Ceci a été découvert par Sebastian Krahmer de SuSE. Un utilisateur malveillant pouvait facilement obtenir un accès root.

Ceci a été corrigé dans la version 3.0pl1-57.3 (ou 3.0pl1-67 pour unstable). Pas d'exploitation est connue mais nous vous recommandons de mettre à jour vos paquets cron immédiatement.

Corrigé dans :

Debian GNU/Linux 2.2 (potato)

Source :
http://security.debian.org/dists/stable/updates/main/source/cron_3.0pl1-57.3.diff.gz
http://security.debian.org/dists/stable/updates/main/source/cron_3.0pl1-57.3.dsc
http://security.debian.org/dists/stable/updates/main/source/cron_3.0pl1.orig.tar.gz
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/cron_3.0pl1-57.3_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/cron_3.0pl1-57.3_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/cron_3.0pl1-57.3_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/cron_3.0pl1-57.3_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/cron_3.0pl1-57.3_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/cron_3.0pl1-57.3_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.