Bulletin d'alerte Debian
DSA-3266-1 fuse -- Mise à jour de sécurité
- Date du rapport :
- 21 mai 2015
- Paquets concernés :
- fuse
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 786439.
Dans le dictionnaire CVE du Mitre : CVE-2015-3202. - Plus de précisions :
-
Tavis Ormandy a découvert que FUSE, un système de fichiers pour espace utilisateur, n'effaçait pas l'environnement avant d'exécuter mount ou umount avec des droits élevés. Un utilisateur local peut tirer avantage de ce défaut pour écraser des fichiers arbitraires et gagner des privilèges plus élevés en accédant à des fonctionnalités de débogage à travers l'environnement, cela ne devrait pas normalement être sûr pour des utilisateurs sans droits.
Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 2.9.0-2+deb7u2.
Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 2.9.3-15+deb8u1.
Pour la distribution testing (Stretch) et la distribution unstable (Sid), ce problème sera corrigé prochainement.
Nous vous recommandons de mettre à jour vos paquets fuse.