L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

bulletin de vulnérabilité informatique CVE-2010-3856

glibc : élevation de privilèges via LD_AUDIT et constructeur

Synthèse de la vulnérabilité

Un attaquant local peut employer la variable LD_AUDIT et le constructeur d'une bibliothèque système, pour obtenir les privilèges des programmes suid ou sgid.
Produits vulnérables : Debian, Fedora, Mandriva Linux, openSUSE, RHEL, Slackware, SLES, ESX.
Gravité de cette faille : 2/4.
Conséquences d'une attaque : accès/droits administrateur, accès/droits privilégié.
Origine du hacker : shell utilisateur.
Date création : 25/10/2010.
Date révision : 07/11/2014.
Références de ce bulletin : BID-44347, CERTA-2002-AVI-272, CVE-2010-3856, DSA-2122-1, DSA-2122-2, FEDORA-2010-16641, FEDORA-2010-16655, FEDORA-2010-16851, MDVSA-2010:212, openSUSE-SU-2010:0912-1, openSUSE-SU-2010:0913-1, openSUSE-SU-2010:0914-1, RHSA-2010:0793-01, RHSA-2010:0872-02, SSA:2010-301-01, SUSE-SA:2010:052, VIGILANCE-VUL-10068, VMSA-0001.3, VMSA-2011-0001, VMSA-2011-0001.1, VMSA-2011-0001.2, VMSA-2011-0001.3.

Description de la vulnérabilité

Le programme glibc/ld.so charge dynamiquement des bibliothèques.

La variable d'environnement LD_AUDIT indique une liste d'objets, correspondant à l'interface Link-Auditing, que ld.so doit charger.

Lorsqu'un programme est suid ou sgid, les bibliothèques indiquées dans LD_AUDIT sont chargées uniquement si elles sont situées dans un répertoire système (comme /lib).

Cependant, les constructeurs de certaines bibliothèques sous /lib n'ont pas été conçus de manière sécurisée. Par exemple, le constructeur de /lib/libpcprofile.so (installé avec le paquetage glibc) accepte de créer un fichier dont le nom est indiqué dans la variable PCPROFILE_OUTPUT.

Un attaquant local peut donc employer la variable LD_AUDIT et le constructeur de libpcprofile.so, pour créer un fichier avec les droits d'un programme suid/sgid, afin d'élever ses privilèges.
Bulletin Vigil@nce complet... (Essai gratuit)

Service de veille sur les vulnérabilités informatiques

Vigil@nce fournit une veille de vulnérabilité informatique. La cellule de veille technologique suit les menaces sécurité qui ciblent le parc informatique. Le service de veille sur les vulnérabilités informatiques Vigil@nce alerte vos équipes des failles et des menaces qui concernent votre système d'information. L'équipe Vigil@nce surveille les vulnérabilités informatiques de systèmes et d'applications.