L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base de données de vigilance et des outils pour y remédier.

Vulnérabilité de TeX Live : corruption de fichier via /tmp/mktexlsrtrees.tmp

Synthèse de la vulnérabilité 

Un attaquant local peut créer un lien symbolique nommé /tmp/mktexlsrtrees.tmp, afin de modifier le fichier pointé, avec les privilèges de TeX Live.
Logiciels impactés : Fedora.
Gravité de cette vulnérabilité informatique : 1/4.
Date de création : 13/05/2015.
Références de cette annonce : FEDORA-2015-7292, VIGILANCE-VUL-16900.

Description de la vulnérabilité 

Le produit TeX Live utilise un fichier temporaire nommé /tmp/mktexlsrtrees.tmp.

Cependant, lors de l'ouverture du fichier, le programme ne vérifie pas s'il s'agit d'un lien symbolique existant. Le fichier pointé par le lien est alors ouvert avec les privilèges du programme.

De plus, le nom du fichier est prédictible, et est situé dans un répertoire publiquement modifiable, ce qui permet à l'attaquant de créer le lien symbolique avant qu'il ne soit utilisé.

Un attaquant local peut donc créer un lien symbolique nommé /tmp/mktexlsrtrees.tmp, afin de modifier le fichier pointé, avec les privilèges de TeX Live.
Bulletin complet, filtrage par logiciel, emails, correctifs, ... (Demandez votre essai gratuit)

Cet avis cyber-sécurité concerne les logiciels ou systèmes comme Fedora.

Notre équipe Vigil@nce a déterminé que la gravité de ce bulletin de faille informatique est faible.

Le niveau de confiance est de type confirmé par l'éditeur, avec une provenance de shell utilisateur.

Un attaquant avec un niveau de compétence expert peut exploiter cette faille.

Solutions pour cette menace 

Fedora 21 : nouveaux paquetages texlive.
De nouveaux paquetages sont disponibles :
  Fedora 21 : texlive 2014-7.1.20140525_r34255.fc21
Bulletin complet, filtrage par logiciel, emails, correctifs, ... (Demandez votre essai gratuit)

Service de veille sur les vulnérabilités informatiques 

Vigil@nce fournit une annonce de vulnérabilités applicatives. L'équipe Vigil@nce surveille les vulnérabilités informatiques de systèmes et d'applications.