18/11/2024

Linux

Actu Cybersécurité

Wget : Une vulnérabilité liée aux liens symboliques

L’application Wget utilisée mondialement sur les systèmes Linux, pour télécharger des données depuis différents types de source (HTTP, HTTPS et FTP), contient une vulnérabilité. L’attaque porte sur les liens symboliques et la récursivité Une connexion sur un serveur FTP malicieux distant, par l’intermédiaire de Wget. Cette connexion FTP pourrait autoriser le pirate à utiliser Wget pour télécharger, créer et écraser des fichiers existants et cela dans le contexte de l’utilisateur qui exécute Wget sur la machine grâce à la création d’un lien symbolique. HD Moore, chercheur chez Rapid7, a reporté cette vulnérabilité identifiée sous CVE-2014-4877. Rassurez-vous, un correctif est disponible pour wget ! Les développeurs du projet Wget ont corrigé cette vulnérabilité dans la version wget 1.16, qui bloque les paramètres par défaut qui autorise le paramétrage des liens symboliques locaux. Metasploit a déjà son exploit ! L’outil de pentest Metasploit dispose déjà de son exploit qui permet d’exploiter simplement cette vulnérabilité dans Wget. Vous pouvez consulter le rapport BugZilla

Lire cet article
Logiciel - OS

Le noyau Linux 3.17 et le bug de l’année 2038

La cinquième mise à jour du noyau Linux en 2014 est sortie il y a quelques jours, le kernel passe en version 3.17. Au programme, pas de changement majeur mais tout de même l’apport d’environ 11 000 corrections et améliorations ! On retrouve notamment le support de nouveaux SoC ainsi que les architectures ARM avec une amélioration de la sécurité pour l’ARM, mais aussi, la prise en charge de pilotes supplémentaires alors que d’autres, obsolètes, sont retirés. Parmi tous ces correctifs, on en trouve un qui corrige le bug de l’année 2038. Mais alors qu’est-ce c’est ? En fait, ce problème est connu sur les systèmes qui utilisent le système d’heure Unix pour l’affichage du temps, appelé également norme POSIX. Avec ce système, le temps est exprimé en secondes écoulées depuis le 1er Janvier 1970 à minuit. C’est là où est le problème, puisque les ordinateurs 32 bits ne pourront plus stocker la valeur du décompte des secondes écoulées à

Lire cet article