Bulletin d'alerte Debian
DSA-2642-1 sudo -- Plusieurs problèmes
- Date du rapport :
- 9 mars 2013
- Paquets concernés :
- sudo
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 701838, Bogue 701839.
Dans le dictionnaire CVE du Mitre : CVE-2013-1775, CVE-2013-1776, CVE-2013-2776, CVE-2013-2777. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans sudo, un programme conçu pour permettre à un administrateur système de donner des droits limités de superutilisateur à des utilisateurs. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.
- CVE-2013-1775
Marco Schoepl a découvert un contournement d'authentification quand l'horloge est réglée au zéro UNIX [00:00:00 UTC, le 1er janvier 1970].
- CVE-2013-1776
Ryan Castellucci et James Ogden ont découvert des aspects d'un problème qui permettrait le détournement d'identifiant de session depuis un autre terminal autorisé.
Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 1.7.4p4-2.squeeze.4.
Pour la distribution testing (Wheezy) et la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.8.5p2-1+nmu1.
Nous vous recommandons de mettre à jour vos paquets sudo.
- CVE-2013-1775