SECURinfos.INFO - Bulletins de sécurité informatique, Alertes et Protection
Apple Remote Desktop Insecure Default Package Permissions 18/11/2006 11H26 Référence Secunia :
SA22982
Date de publication :
2006-11-17
Risque :
Relativement faible. Niveau 2 sur 5. Impact :
Elévation de privilèges
Lieu :
En Local
Solutions :
Correctif de l'éditeur
Produit :
Apple Remote Desktop 3.x
Référence CVE :
CVE-2006-4413
Description :
Une faille de sécurité a été rapportée dans Apple Remote Desktop, qui pourrait être exploitée par des utilisateurs locaux malveillants pour obtenir des privilèges plus élevés.
Le problème est causé du fait que des permitions par défaut non sécurisées sur les paquetages inclus utilisés pour installer et upgrade client systèmes. Cela pourrait être exploité pour modifier les paquetages sur Apple Remote Desktop admin systèmes.
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable avec les privilèges "root" on client systèmes en installant ou mettant à jour le logiciel.
Solutions :
Mettre à jour en version 3.1.
Apple Remote Desktop 3.1 Client:
http://www.apple.com/support/downloads/appleremotedesktop31client.html
Apple Remote Desktop 3.1 Admin:
http://www.apple.com/support/downloads/appleremotedesktop31admin.html
Vulnérabilité découverte par :
L'éditeur crédite Andrew Mortensen, Université de Michigan.