Patrice Fournier a découvert une vulnérabilité dans le sous-système d'autorisation de hylafax, un système de fax client/serveur flexible. Un utilisateur local ou distant qui devine le contenu de la base de données hosts.hfaxd pourrait obtenir un accès non autorisé au système de fax.
Certaines installations de hylafax pourraient actuellement utiliser la faible validation des noms de domaine et d'utilisateur pour leurs utilisations surveillées. Par exemple, les entrées hosts.hfaxd habituelles sont :
192.168.0 username:uid:pass:adminpass user@host
Après une mise à jour, ces entrées doivent être modifiées pour pouvoir continuer à fonctionner. Les entrées correctes doivent être respectivement :
192.168.0.[0-9]+ username@:uid:pass:adminpass user@host
À moins que la correspondance du nom d'utilisateur avec un autre nom d'utilisateur (et pour les noms de domaine) soit désirée, la forme correcte de ces entrées doit inclure les délimiteurs et les marqueurs suivants :
@192.168.0.[0-9]+$ ^username@:uid:pass:adminpass ^user@host$
Pour l'actuelle distribution stable (Woody), ce problème a été corrigé avec la version 4.1.1-3.1.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 4.2.1-1.
Nous vous recommandons de mettre à jour votre paquet hylafax.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.