Bulletin d'alerte Debian
DSA-3268-1 ntfs-3g -- Mise à jour de sécurité
- Date du rapport :
- 22 mai 2015
- Paquets concernés :
- ntfs-3g
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 786475.
Dans le dictionnaire CVE du Mitre : CVE-2015-3202. - Plus de précisions :
-
Tavis Ormandy a découvert que NTFS-3G, un pilote de lecture et écriture NTFS pour FUSE, n'effaçait pas l'environnement avant d'exécuter mount ou umount avec des droits élevés. Un utilisateur local peut tirer avantage de ce défaut pour écraser des fichiers arbitraires et gagner des privilèges plus élevés en accédant à des fonctionnalités de débogage à travers l'environnement, cela ne devrait pas normalement être sûr pour des utilisateurs sans droits.
Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1:2012.1.15AR.5-2.1+deb7u1. Notez que ce problème n'affecte pas les paquets binaires distribués par Debian dans Wheezy dans la mesure où ntfs-3g n'utilise pas la bibliothèque embarquée fuse-lite.
Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1:2014.2.15AR.2-1+deb8u1.
Pour la distribution testing (Stretch) et la distribution unstable (Sid), ce problème sera corrigé prochainement.
Nous vous recommandons de mettre à jour vos paquets ntfs-3g.