|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
GNU M4 : Vulnérabilité de Format de Chaînes et Faille de Sécurité
01/01/2004 02H49
Référence Secunia : SA29671
Date de publication : 2008-04-08
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Manipulation de données, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
GNU M4 1.x
Référence CVE :
CVE-2008-1688
Description :
Une vulnérabilité et un problème de sécurité ont été identifiés dans GNU M4, qui pourraient être exploités par des personnes malintentionnées à manipuler certaines données ou pour potentiellement compromettre le système d'un utilisateur.
1) Une erreur de format de chaîne de caractères existe dans la fonction "produce_frozen_state()" dans src/freeze.c. Cela pourrait être exploité via un nom de fichier conçu spécifiquement passé comme un paramètre à "m4 -F".
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable, mais n'est possible seulement si l'utilisateur est poussé à traite un nom de fichier contenant des spécificateurs de format malicieux.
2) Une erreur dans l'implémentation de le "maketemp" et "mkstemp" macros pourrait être exploité pour déclencher le traitement de improper fichiers via des caractères spéciaux contenues dans le output string.
La vulnérabilité et la faille de sécurité sont rapportées en version 1.4.10. Les versions précédentes pourraient également être affectées.
Solutions :
Mettre à jour en version 1.4.11.
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Référence :
http://git.sv.gnu.org/gitweb/?p=m4.git;a=commit;h=035998112737e52cb229e342913ef404e5a51040
http://git.sv.gnu.org/gitweb/?p=m4.git;a=commit;h=5345bb49077bfda9fabd048e563f9e7077fe335d
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|