Auteur Sujet: Linux: faille RCE non authentifiée (CVSS 9.9)  (Lu 1583 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 49 726
    • Bluesky LaFibre.info
Linux: faille RCE non authentifiée (CVSS 9.9)
« Réponse #12 le: 28 septembre 2024 à 09:14:27 »
Aujourd'hui sous Linux, les imprimantes sont découvertes automatiquement sur le réseau.

Quand j'ai une imprimante réseau qui s'allume sur mon réseau local, j'ai une notification sous Ubuntu comme quoi l'imprimante a été ajoutée.

Bref, une faille dans ce mécanisme pourrait impacter la plupart des Linux, car c'est activé par défaut, même si l'utilisateur n'imprime jamais.

ppn_sd

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 235
  • FLG (28190)
Linux: faille RCE non authentifiée (CVSS 9.9)
« Réponse #13 le: 28 septembre 2024 à 09:23:55 »
Citer
Wait for a print job to be sent to our fake printer for the PPD directives, and therefore the command, to be executed.

vivien

  • Administrateur
  • *
  • Messages: 49 726
    • Bluesky LaFibre.info
Linux: faille RCE non authentifiée (CVSS 9.9)
« Réponse #14 le: 29 septembre 2024 à 09:31:10 »
Je n'avais pas vu, mais les correctifs sont disponibles depuis le 26 septembre : https://ubuntu.com/blog/cups-remote-code-execution-vulnerability-fix-available

Ce n'est pas si grave que cela, car il faut de multiples conditions cumulatives :
- l'exécution du code malveillant ne peut se faire que si une impression est lancée.
- être connecté en direct sur internet (Pas trop de risque d'exécution sur les PC derrière un NAT IPv4 et un firewall IPv6, il faut envoyer un paquet sur le port UDP 631).

Autre limitation, la commande sera exécutée sous l'utilisateur lp, utilisateur non privilégié.