URL: https://linuxfr.org/users/samuel/journaux/faille-d-execution-de-code-a-distance-dans-cups Title: Faille d'exécution de code à distance dans cups Authors: Samuel Date: 2024年09月27日T21:37:14+02:00 License: CC By-SA Tags: sécurité, cups, impression et fulldisclosure Score: 23 Avant de lire plus loin, s'il vous plait, lancez `sudo systemctl disable --now cups-browsed`. Plusieurs failles de sécurité ont été publiées concernant le serveur d'impression Linux CUPS et des logiciels qui y sont liés. Combinées, elles permettent à un utilisateur distant de faire exécuter du code en tant que ~~root~~ lp lors d'une impression initiée par un utilisateur du système. [EDIT : retrait de la mention d'élévation de privilège vers root] La plupart des systèmes Linux de bureau activent CUPS et `cups-browsed` par défaut. Certains serveurs sur internet exposent cups-browsed signale l'auteur. L'auteur a tenté de suivre une procédure de responsible disclosure, ça ne s'est pas bien passé : alors que nous sommes encore théoriquement sous embargo, les failles sont déjà publiques avec des codes d'exploitation disponibles immédiatement (ou très faciles à reconstruire). Les correctifs ne sont pas encore publiés. À l'heure où j'écris ce journal, ni RedHat ni Debian n'ont publié de mise à jour de CUPS. Il semble prudent, dans l'attente, de désactiver le service `cups-browsed` qui auto-installe des imprimantes réseau sans interaction avec l'utilisateur. Références : - [Bulletin d'alerte du CERT-FR](https://www.cert.ssi.gouv.fr/alerte/CERTFR-2024-ALE-012/) - [Attacking UNIX Systems via CUPS, Part I](https://www.evilsocket.net/2024/09/26/Attacking-UNIX-systems-via-CUPS-Part-I/) (par la personne qui a découvert et signalé le problème) - [lien linuxfr annonçant la publication de la faille](https://linuxfr.org/users/cg/liens/une-faille-de-securite-a-distance-jugee-tres-serieuse-sera-rendue-publique-le-6-octobre-2024) (avant-hier)