La société experte en sécurité Rapid7 vient de découvrir une faille de sécurité de taille dans les pilotes Linux propriétaires de NVIDIA. La brèche concerne les versions 8774 et 8762 des pilotes du Caméléon.Ces pilotes offrent la possibilité à un pirate d'injecter un code malin en tant qu'administrateur (root) du système d'exploitation, grâce à un classique dépassement de mémoire tampon (buffer overflow). Ce bug peut ainsi être exploité localement ou à distance, en incitant la victime à visiter une page web spécialement conçue pour tirer parti de cette faille.
Les chercheurs de Rapid7 ont publié un bulletin de sécurité concernant cette faille hier tout juste, une faille qui ne concerne que les pilotes propriétaires (sources fermées) de NVIDIA. Les pilotes Linux open source de la marque (inclus par défaut dans X Window) ne sont en revanche pas sujets à cette faille de sécurité. Car ces derniers n'offrent pas l'accélération matérielle que permet les pilotes propriétaires.
Or, la brèche se situe précisément dans l'accélération matérielle de l'affichage : un bug permet au pirate de faire planter le pilote pour introduire un code malin en mémoire lors du crash. Rapid7 conseille donc aux utilisateurs de passer à la version open source des pilotes de NVIDIA. Une autre solution consiste à utiliser les tout derniers pilotes 9625 de la marque, encore en version bêta, disponibles sur cette page chez nZone.
Rapid7 a aussi pu remarquer d'autres bugs dans ces mêmes pilotes propriétaires, mais sans trouver d'autres failles de sécurité. Pour l'heure, Rapid7 publie un « proof of concept » de l'exploitation de la faille, et propose même une démonstration à cette adresse (attention, si l'adresse est encore valable, les utilisateurs Linux doivent s'attendre à un crash graphique de taille).
Bruno Cormier
le 17 octobre 2006 à 15:51
(25 231
lectures)
Actualités et brèves relatives
- 25 / 08 / 2006 : Nouveaux pilotes NVIDIA pour Linux : 1.0-8774
- 02 / 08 / 2006 : Novell bannit les modules propriétaires de sa distribution
- 13 / 07 / 2006 : X1900 XTX contre 7800 GTX sous Linux
- 03 / 05 / 2006 : Derniers GPU sous Linux : ATI contre NVIDIA
- 02 / 05 / 2006 : NVIDIA offre la version 2.0 de son logiciel de rendu Gelato
- 10 / 04 / 2006 : NVIDIA met à jour ses pilotes pour Vista et Linux
- 18 / 03 / 2006 : Les performances de la Geforce 7900GT, sous Linux
- 25 / 11 / 2005 : Bientôt des pilotes Linux entièrement open-source chez XGI





