Pour le passage de la faille d'awstats (www-data) au compte root, je parierais plutôt sur un exploit local. Il est "assez facile" dès que l'on a un shell sur une machine qui n'est pas à jour d'arriver à prendre les droits root.
Il suffit en général d'aller faire un tour sur http://www.k-otik.com/(...) pour s'en convaincre.
Tiens, par exemple à l'heure actuelle je vois ça sur le site (à peine 4 jours qu'elle est référencée) : "Linux Kernel 2.6.x ISO9660 Filesystem Handler Vulnerability" ["(...) elle pourrait être exploitée par des attaquants locaux afin de conduire des attaques par Déni de Service ou potentiellement obtenir des privilèges élevés."].
C'est pour ça qu'il est absolument indispensable d'avoir une machine toujours à jour.
# faille
Posté par Florent Bayle . En réponse au journal User root de apache : une faille ?. Évalué à 2.
Il suffit en général d'aller faire un tour sur http://www.k-otik.com/(...) pour s'en convaincre.
Tiens, par exemple à l'heure actuelle je vois ça sur le site (à peine 4 jours qu'elle est référencée) : "Linux Kernel 2.6.x ISO9660 Filesystem Handler Vulnerability" ["(...) elle pourrait être exploitée par des attaquants locaux afin de conduire des attaques par Déni de Service ou potentiellement obtenir des privilèges élevés."].
C'est pour ça qu'il est absolument indispensable d'avoir une machine toujours à jour.