Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

IBM Lotus Notes Client pour Linux : Permition de Fichier Insécurisées


29/11/2007 15H05
Référence Secunia : SA27860 
Date de publication : 2007-11-29

Risque : Non Critique. Niveau 2 sur 5.
Impact : Elévation de privilèges
Lieu : Système local


Solutions :
Non corrigée


Produit :
IBM Lotus Notes 8.x


Description :
Quelques problèmes de sécurité ont été identifiés dans Lotus Notes pour Linux, qui pourraient être exploités par des utilisateurs locaux malveillants pour obtenir des privilèges plus élevés.

1) Files extrait depuis l'installation kit archive sont given les permissions d'écriture à tout le monde. Cela pourrait être exploité pour modifier l'installation kit et place du contenu malicieux, qui est ensuite later exécuté quand l'installeur est exécuté.

2) Une erreur existe dans setup.sh contained dans le installation kit quand paramètre permissions pour le "installdata" binaire. Cela pourrait être exploité pour remplacer le fichier "installdata" avec a malicious binaire, qui est ensuite later exécuté quand setup.sh est exécuté.

Les failles de sécurité sont rapportées en version 8.0. Les autres versions pourraient également être affectées.


Solutions :
Restreindre l'accès à des utilisateurs de confiance seulement (voir le bulletin de l'éditeur pour des détails).

L'éditeur va est rapportée fix la sécurité issues avec le release de la version 8.0.1.


Vulnérabilité découverte par :

L'éditeur crédite Linux Magazine.

Référence :
Linux Magazine:
http://www.linux-magazine.com/online/news/notes_client_for_linux_insecure_installation_routine

IBM:
http://www-1.ibm.com/support/docview.wss?uid=swg21289273




Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient de un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.

Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20080831 IBM WebSphere Application Server pour z OS HTTP Server mod proxy ftp Vulnérabilité 2
20080822 Linux Kernel rt6 fill node Vulnérabilité de Déni de Service 1
20080819 IBM WebSphere Portal Server Contournement de l'Authentification
20080818 Linux Kernel dccp setsockopt change Dépassement d'Entier
20080806 Linux Kernel snd seq oss synth make info Divulgation d'Informations
20080724 Linux Kernel LDT Buffer Size Handling Vulnérabilité
20080718 IBM WebSphere Application Server Vulnérabilité Non Spécifiée
20080716 IBM AIX DNS Cache Poisoning
20080711 Linux Kernel Vulnérabilités Diverses
20080702 Linux DC Dereference de Pointeur Nul et Incomplete Message Déni de Service
20080630 IBM Tivoli Directory Server Double Free Vulnérabilité
20080625 IBM AFP Viewer Plug In SRC Property Buffer Overflow
20080625 Gentoo mise à jour pour ibm jdk bin et ibm jre bin
20080618 IBM HMC Apache Vulnérabilités Diverses
20080616 Linux Kernel pppol2tp recvmsg Vulnérabilité de Corruption de Mémoire
20080611 IBM Workplace Cross Site Scripting et Requete Forgée
20080611 IBM OS 400 Vulnérabilité de Dépassement de Tampon
20080609 Linux Kernel ASN 1 BER Decoding Vulnérabilité
20080602 Linux Kernel Vulnérabilités de Déni de Service
20080527 Linux Kernel Vulnérabilité Non Spécifiée
20080522 IBM HTTP Server Vulnérabilités Cross Site Scripting
20080522 IBM AIX mise à jour pour OpenSSH
20080522 IBM AIX ftpd quote cwd Divulgation de Chemin Complet Faille
20080522 IBM AIX Vulnérabilités Diverses
20080521 IBM Lotus Domino 6 Web Server Cross Site Scripting et Buffer Overflow
20080416 IBM DB2 db2dasrrm Création de Fichier et Elévation de Privilèges Vulnérabilités
20080414 IBM HTTP Server mod imap et mod status Cross Site Scripting
20080402 IBM DB2 Content Manager AllowedTrustedLogin Faille de Sécurité
20080331 Linux Audit audit log user command Buffer Overflow
20080325 IBM AIX usr sbin chnfsmnt Vulnérabilité
20080320 IBM Rational ClearQuest Vulnérabilités Cross Site Scripting
20080313 IBM WebSphere MQ pour HP NonStop Authentification Manquante
20080312 IBM WebSphere Application Server Vulnérabilités Diverses
20080312 IBM AIX reboot Vulnérabilité de Dépassement de Tampon
20080312 IBM AIX Vulnérabilités Diverses
20080311 IBM Lotus QuickPlace Vulnérabilité Cross Site Scripting
20080307 IBM Rational ClearQuest Web Enumeration d'Utilisateurs Faille
20080305 Linux Kiss Server log message Vulnérabilité de Format de Chaines
20080229 IBM WebSphere MQ Queue Manager Contournement de la Sécurité
20080228 IBM AIX libc inet network Vulnérabilité Off By One
20080228 IBM AIX X Server Vulnérabilités Diverses
20080225 IBM Lotus Quickr QuickPlace Vulnérabilité Cross Site Scripting
20080222 IBM AIX Pegasus CIM Server pour Director Vulnérabilités
20080220 IBM Lotus Notes Java Plug in Sandbox Contournement de la Sécurité
20080220 IBM Lotus Notes Java Applet Signature Exécution Control List Contournement de la Sécurité
20080219 Linux Kernel Vulnérabilités Diverses
20080219 IBM DB2 Vulnérabilités Diverses
20080218 Lotus Quickr Vulnérabilité Cross Site Scripting
20080204 IBM OS 400 HTTP Server Expect Header Vulnérabilité Cross Site Scripting
20080204 IBM DB2 UDB Vulnérabilités Diverses
20080201 Linux Kernel CHRP Déni de Service Faille de Sécurité
20080130 IBM AIX piox25 c piox25remote sh Vulnérabilité de Dépassement de Tampon
20080129 IBM Informix Storage Manager XDR Library Vulnérabilités Diverses
20080129 IBM Hardware Management Console Pegasus CIM Déni de Service
20080124 IBM AIX Vulnérabilités Diverses
20080121 IBM WebSphere Application Server serveServletsByClassnameEnabled Vulnérabilité
20080117 IBM Informix Dynamic Server Création de Fichier Vulnérabilités
20080111 IBM Tivoli Storage Manager Express Vulnérabilité de Dépassement de Tampon
20080110 IBM Lotus Domino Déni de Service
20080109 IBM WebSphere Application Server pour z OS HTTP Server Vulnérabilité
20071221 IBM z OS eClient Scripting Vulnérabilité
20071221 IBM Lotus Domino Web Access Control ActiveX Control Buffer Overflow
20071221 IBM HTTP Server Deux Vulnérabilités Cross Site Scripting
20071219 IBM AIX Perl Regular Expressions Unicode Data Buffer Overflow
20071217 Linux Kernel hrtimer start Dépassement d'Entier
20071213 Linux Kernel mmap min addr Contournement de la Sécurité
20071207 IBM HMC Vulnérabilités Diverses
20071207 IBM HMC Version 3 Vulnérabilités d'Elévation de Privilèges
20071206 IBM Lotus Sametime Meeting WebRunMenuFrame Page Cross Site Scripting
20071203 IBM Tivoli Netcool Security Manager Cross Site Scripting
20071129 IBM Lotus Notes Client pour Linux Permition de Fichier Insécurisées
20071127 IBM Lotus Notes Lotus 1 2 3 File Viewer Buffer Overflow
20071127 IBM Lotus Notes 5 6 Lotus 1 2 3 File Viewer Buffer Overflow
20071122 IBM WebSphere Application Server Deux Vulnérabilités
20071121 IBM Director CIM Server Vulnérabilité de Déni de Service
20071115 IBM WebSphere Application Server WebContainer Expect Header Cross Site Scripting
20071115 IBM DB2 Vulnérabilités Diverses et Faille de Sécurité
20071114 Linux Kernel CIFS SendReceive Buffer Overflow
20071107 IBM Informix Dynamic Server Traversée de Répertoire et Déni de Service
20071102 IBM Lotus Domino Web Server Vulnérabilité Non Spécifiée
20071101 IBM WebSphere Application Server Community Edition SQLLoginModule Contournement de la Sécurité
20071101 IBM Tivoli Continuous Data Protection pour Files Permitions Insécurisées
20071031 IBM WebSphere uddigui navigateTree do Cross Site Scripting et Requete Forgée
20071031 IBM WebSphere Application Server Community Edition MEJB Contournement de la Sécurité
20071031 IBM AIX Vulnérabilités d'Elévation de Privilèges
20071031 IBM AIX BIND 8 IDs de Requete DNS Previsibles Vulnérabilité
20071029 IBM Tivoli Storage Manager Client CAD Service Insertion de Script
20071015 IBM WebSphere Application Server Vulnérabilité Non Spécifiée
20070928 IBM WebSphere Application Server pour z OS HTTP Server Vulnérabilités
20070926 Linux Kernel ALSA snd mem proc read Divulgation d'Informations
20070925 IBM Rational ClearQuest Data Corruption
20070924 Linux Kernel ptrace Vulnérabilité d'Elévation de Privilèges en Local
20070920 IBM Tivoli Storage Manager Client Divulgation d'Informations et Buffer Overflow
20070912 IBM Tivoli Compliance Insight Manager Oracle Vulnérabilités Diverses
20070910 IBM WebSphere Application Server Vulnérabilité Non Spécifiée
20070910 IBM HTTP Server Multi Processing Module Déni de Service
20070907 IBM HTTP Server mod proxy date Vulnérabilité de Déni de Service
20070906 IBM AIX Vulnérabilités Diverses
20070822 IBM AIX BIND Predictable DNS Query IDs Vulnérabilité
20070817 IBM HTTP Server mod status Cross Site Scripting
20070816 Linux Kernel AACRAID Driver IOCTL Contournement de la Sécurité
20070816 IBM DB2 Vulnérabilités Diverses
20070816 IBM AIX at Command Vulnérabilité d'Elévation de Privilèges
20070815 IBM Lenovo Access Support acpRunner ActiveX Vulnérabilités Diverses
20070813 IBM AIX Vulnérabilités d'Elévation de Privilèges
20070810 Linux Kernel Insecure Batch Buffers Elévation de Privilèges
20070809 Linux Kernel CIFS Signing Options Faille
20070807 IBM AIX rmpvc Vulnérabilité de Dépassement de Tampon
20070801 IBM Lotus Sametime Meeting Vulnérabilité Cross Site Scripting
20070727 Linux Kernel RTA MAX Faille de Sécurité et Seed Refeed Faille
20070727 IBM AIX Vulnérabilités d'Elévation de Privilèges
20070724 IBM WebSphere Application Server Vulnérabilité Non Spécifiée
20070718 IBM Tivoli Provisioning Manager pour OS Deployment TFTP Read Request Déni de Service
20070710 IBM AIX libodm Vulnérabilité de Dépassement de Tampon Non Spécifiée
20070709 Linux Kernel decode choices Déni de Service
20070702 Linux Kernel USBLCD Driver Out of Memory Déni de Service
20070629 IBM OS 400 TCP Packet Processing Contournement de la Sécurité Probleme
20070618 IBM WebSphere Application Server Vulnérabilités Diverses
20070615 Linux Kernel compat sys mount Déni de Service Faille de Sécurité
20070608 Linux Kernel Vulnérabilités Diverses
20070605 IBM Lotus Domino Agent Signature Verification Vulnérabilité
20070604 Linux Kernel VFAT IOCTLs Déni de Service
20070604 IBM Lotus Domino Vulnérabilité de Déni de Service Non spécifiée
20070525 Linux Kernel GEODE AES Vulnérabilité
20070509 IBM WebSphere Application Server Java Message Service Vulnérabilité Non Spécifiée
20070508 Linux Kernel PPPoE Socket PPPIOCGCHAN Déni de Service
20070501 Linux Kernel netlink NETLINK FIB LOOKUP Déni de Service
20070430 Linux Kernel IPv6 Type 0 Route Headers Déni de Service
20070427 IBM WebSphere Application Server Vulnérabilité Non Spécifiée
20070412 IBM WebSphere Application Server Vulnérabilités Non spécifiées
20070406 IBM OpenSSH pour AIX Deux Vulnérabilités
20070403 IBM Tivoli Provisioning Manager pour OS Deployment multipart form data Handling Vulnérabilités Diverses
20070328 IBM Lotus Domino Cross Site Scripting et Vulnérabilités de Dépassement de Tampon
20070323 Linux Kernel ipv6 fl socklist Déni de Service
20070321 IBM Rational ClearQuest Web Attachments Insertion de Script
20070314 Linux Kernel NULL Pointer Dereferences et Contournement de la Sécurité
20070312 Linux Kernel ipv6 getsockopt sticky DoS et Information Leak
20070308 Linux Kernel Omnikey CardMan 4040 Driver Buffer Overflow
20070223 IBM DB2 Authorisation Bypass Vulnérabilité
20070220 Linux Kernel NFSACL ACCESS Déni de Service
20070219 IBM DB2 DB2DIAG LOG Insecure File Création
20070215 IBM AIX swcons Command Vulnérabilité de Dépassement de Tampon
20070213 Linux Kernel key alloc serial Déni de Service
20070202 IBM AIX RDIST Vulnérabilité de Dépassement de Tampon Non Spécifiée
20070131 Linux Kernel listxattr Vulnérabilité de Corruption de Mémoire
20070129 IBM AIX Mail Services Authentication Vulnérabilité
20070115 IBM OS 400 Connection Reset Vulnérabilité de Déni de Service
20070109 IBM AIX ftpd Deux Vulnérabilités
20061229 Linux Kernel init timer Faille de Sécurité
20061220 Linux Kernel mincore Deadlock Déni de Service
20061218 Linux Kernel Bluetooth CAPI Messages Déni de Service
20061218 IBM WebSphere Application Server Vulnérabilités Diverses
20061215 IBM WebSphere Application Server Vulnérabilité Non Spécifiée
20061214 Linux Kernel Diverses Vulnérabilités
20061213 IBM Tivoli Identity Manager JKS Password Exposure
20061208 Linux Kernel ip summed Vulnérabilité de Corruption de Mémoire
20061120 IBM WebSphere Application Server Vulnérabilités Diverses
20061113 Linux NetKit FTP Server Divulgation d'Informations et Elévation de Privilèges
20061109 IBM Lotus Domino tunekrnl Vulnérabilités d'Elévation de Privilèges
20061107 Linux Kernel Fragmented IPv6 Packet Filtering Bypass
20061101 Linux Kernel IPv6 Flow Label Déni de Service
20061026 IBM HMC Apache2 OpenSSL Vulnérabilités
20061018 IBM Lotus Notes Permitions de Répertoire par Defaut Insécurisées
20061012 IBM WebSphere Application Server Trois Vulnérabilités
20061011 IBM WebSphere Application Server Trois Vulnérabilités
20061006 Linux Kernel s390 copy from user Divulgation d'Informations
20061006 Linux Kernel Vulnérabilités de Déni de Service
20061004 IBM Rational RequisitePro OpenSSL Vulnérabilité
20061003 IBM WebSphere Application Server Apache mod rewrite Vulnérabilité
20061003 IBM Informix Dynamic Server Création Non Sécurisée de Fichiers Temporaires
20060926 IBM AIX xlock Vulnérabilité de Dépassement de Tampon
20060926 IBM AIX uucp Vulnérabilité d'Elévation de Privilèges
20060926 IBM AIX utape Vulnérabilité d'Elévation de Privilèges
20060926 IBM AIX snappd Vulnérabilité d'Elévation de Privilèges
20060926 IBM AIX slip login Vulnérabilité d'Elévation de Privilèges
20060926 IBM AIX rdist Privlege Escalation Vulnérabilité
20060926 IBM AIX named8 Vulnérabilité d'Elévation de Privilèges
20060926 IBM AIX mkvg Vulnérabilité d'Elévation de Privilèges
20060926 IBM AIX cfgmgr Vulnérabilité d'Elévation de Privilèges
20060919 Linux Kernel SCTP Vulnérabilité de Déni de Service
20060918 Linux Kernel ELF Cross Region Mapping Déni de Service
20060824 Linux Kernel SCTP Vulnérabilité d'Elévation de Privilèges
20060811 IBM HTTP Server Deux Vulnérabilités
20060811 IBM HMC Apache Vulnérabilité de Dépassement de Tampon
20060810 IBM WebSphere Application Server Vulnérabilités Diverses
20060725 IBM HTTP Server Expect Header Cross Site Scripting
20060717 Lotus Notes Deleted Mail Recipient Faille de Sécurité
20060717 Linux Kernel proc Race Condition Elévation de Privilèges
20060707 Linux Kernel prctl Vulnérabilité d'Elévation de Privilèges
20060703 Linux Kernel SCTP Vulnérabilité de Déni de Service
20060627 IBM WebSphere Application Server Deux Vulnérabilités
20060622 IBM HMC Sendmail et OpenSSH Vulnérabilités
20060621 IBM WebSphere Application Server Vulnérabilités Diverses
20060620 Linux Kernel xt sctp Vulnérabilité de Déni de Service
20060615 IBM AIX mise à jour pour Sendmail
20060601 IBM DCE Two Kerberos Vulnérabilités
20060531 Linux Kernel SMP proc Race Condition Déni de Service
20060523 Linux Kernel SNMP NAT Helper Déni de Service
20060522 Linux Kernel Netfilter Faille and Two SCTP Vulnérabilités
20060511 Linux Kernel lease init Vulnérabilité de Déni de Service
20060509 Linux Kernel SCTP Vulnérabilités de Déni de Service
20060509 IBM Websphere Application Server Vulnérabilités Diverses
20060508 IBM Websphere Application Server Welcome Page Contournement de la Sécurité
20060504 Linux VServer ccaps Insecure Capabilities Faille de Sécurité
20060428 Linux Kernel SMBFS chroot Vulnérabilité de Traversée de Répertoires
20060420 Linux Kernel perfmon Local Vulnérabilité de Déni de Service
20060419 Linux Kernel x87 Register Information Leak
20060419 Linux Kernel ip route input Vulnérabilité de Déni de Service
20060419 Linux Kernel Shared Memory Restrictions Bypass
20060418 IBM AIX rm mlcache file Arbitrary File Overwrite
20060417 Linux Kernel Program Control Return Déni de Service
20060411 Linux Kernel keyring search one Déni de Service
20060407 Linux Kernel Sysfs Local Vulnérabilité de Déni de Service
20060328 Linux Kernel IP ID Value Increment Faille
20060323 Linux Kernel IPv4 sockaddr in sin zero Divulgation d'Informations
20060323 IBM Tivoli Business Systems Manager Cross Site Scripting
20060322 Linux Kernel Vulnérabilités de Dépassement de Tampon
20060307 Linux Kernel die if kernel Déni de Service
20060302 Linux Kernel Local Vulnérabilités de Déni de Service
20060213 IBM Tivoli Directory Server LDAP Déni de Service
20060210 IBM Lotus Notes Vulnérabilités Diverses
20060210 IBM Lotus Domino iNotes Client Vulnérabilités d'Insertion de Script
20060208 Linux Kernel ICMP Error Handling Déni de Service
20060207 IBM Lotus Domino LDAP Server Vulnérabilité de Déni de Service
20060206 IBM Tivoli Access Manager for e business pkmslogout Traversée de Répertoire
20060123 Note A Day Weblog Exposition des Données d'Authentification
20060120 Linux Kernel search binary handler Déni de Service
20060117 Linux Kernel dm crypt Driver Divulgation d'Informations
20060116 Linux Kernel Vulnérabilités de Déni de Service
20060106 IBM Lotus Domino Déni de Service et Vulnérabilités Non spécifiées
20060104 Linux Kernel Vulnérabilités Diverses
20051223 Linux Kernel Socket Data Buffering Déni de Service
20051216 IBM Java SDK JRE Sandbox Vulnérabilités de Contournement de la Sécurité
20051129 Linux Kernel ptrace Vulnérabilité de Déni de Service
20051129 Linux Kernel Vulnérabilités de Déni de Service
20051122 IBM WebSphere Application Server for z OS Vulnérabilité
20051110 IBM DB2 Content Manager Déni de Service
20051109 Linux Kernel sysctl Interface Unregistration Déni de Service
20051108 Linux ftpd ssl Dépassement de Tampon sur Reponse FTP
20051104 IBM Lotus Domino Déni de Service et Vulnérabilités Non spécifiées
20051031 IBM Vulnérabilité de Dépassement de Tampon
20051025 IBM HTTP Server Smuggling
20051021 Linux Kernel IPv6 Vulnérabilité de Déni de Service
20051017 Linux Kernel Console Keyboard Mapping Injection de Commandes Shell en Local
20051017 IBM TotalStorage SAN Volume Controller Vulnérabilité PuTTY
20051011 Linux Kernel Deux Vulnérabilités Potentielles de Déni de Service
20051011 Linux Kernel Déni de Service et Divulgation d'Informations
20051007 IBM HTTP Server PCRE et Byte Range Filter Vulnérabilités
20051007 IBM HTTP Server Deux Vulnérabilités
20051005 IBM Tivoli Monitoring Web Health Console HTTP Server Vulnérabilités
20050927 Linux Kernel URB et IPv6 Flowlabel Handling Déni de Service
20050926 IBM HMC apache mod ssl Vulnérabilités