Publication de GNU inetutils 2.5 avec correction des vulnérabilités dans les applications suid

Après 14 mois de développement, la version du paquet GNU inetutils 2.5 a été publiée, comprenant une collection de programmes réseau, dont la plupart ont été transférés depuis des systèmes BSD. En particulier, elle inclut inetd et syslogd, des serveurs et clients pour ftp, telnet, rsh, rlogin, tftp et talk, ainsi que des utilitaires classiques tels que ping, ping6, traceroute, whois, hostname, dnsdomainname, ifconfig, logger, etc.

Dans cette nouvelle version, une vulnérabilité (CVE-2023-40303) a été corrigée dans les programmes suid ftpd, rcp, rlogin, rsh, rshd et uucpd, due à l'absence de vérification des valeurs renvoyées par les fonctions setuid(), setgid(), seteuid() et setguid(). Cette vulnérabilité peut être exploitée pour créer des conditions où l'appel de set*id() ne réinitialise pas les privilèges, permettant à l'application de continuer à fonctionner avec des privilèges élevés et d'exécuter des opérations initialement destinées à un utilisateur non privilégié. Par exemple, les processus ftpd, uucpd et rshd, exécutés avec des droits root, continueront à utiliser les droits root en cas d'échec de l'appel de set*id() après le lancement des sessions utilisateurs.

Outre la correction de la vulnérabilité et de petits bugs, cette nouvelle version ajoute à l'outil ping6 la prise en charge des messages ICMPv6 portant des informations sur l'inaccessibilité de l'hôte cible («destination unreachable», RFC 4443).

    Source : opennet.ru

    Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster