Risque

  • Contournement de la politique de sécurité ;
  • atteinte à l'intégrité des données ;
  • élévation de privilèges ;
  • atteinte à la confidentialité des données.

Systèmes affectés

  • OpenAFS, pour les versions comprises entre 1.0 et 1.4.3 (version incluse) ;
  • OpenAFS, pour les versions 1.5.0 à 1.5.16 inclus.

Description

Une vulnérabilité a été identifiée dans le système de fichiers distribué OpenAFS. Ce dernier fonctionne en mode client-serveur, mais le gestionnaire de cache n'utiliserait pas de connexion authentifiée pour les utilisateurs (clients) qui chercheraient à le contacter. Une personne malveillante pourrait donc accéder à certaines données dans le cache, voire élever ses privilèges en profitant du mode setuid utilisé par défaut par l'application.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation