Säkerhetsbulletin från Debian

DSA-251-1 w3m -- ingen HTML-kodning

Rapporterat den:
2003-02-14
Berörda paket:
w3m, w3m-ssl
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Mitres CVE-förteckning: CVE-2002-1335, CVE-2002-1348.
Ytterligare information:

Hironori Sakamoto, en av w3m-utvecklarna, upptäckte två säkerhetsproblem i w3m och associerade program. Webbläsaren w3m kodar inte på riktigt sätt HTML-märken i frame- eller img alt-attribut. Ett elakartat HTML-frame- eller img alt-attribut kan förleda användaren att sända sina lokala kakor vilka används för konfigurering. Information läcks dock inte automatiskt.

För den stabila utgåvan (Woody) har dessa problem rättats i version 0.3-2.4.

Den gamla stabila utgåvan (Potato) påverkas inte av dessa problem.

För den instabila utgåvan (Sid) har dessa problem rättats i version 0.3.2.2-1 och senare.

Vi rekommenderar att ni uppgraderar era w3m and w3m-ssl-paket.

Rättat i:

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4.dsc
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4.diff.gz
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3.orig.tar.gz
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4.dsc
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4.diff.gz
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_alpha.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_alpha.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_arm.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_arm.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_i386.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_i386.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_i386.deb
HPPA:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_hppa.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_hppa.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_m68k.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_m68k.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_mips.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_mips.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_mipsel.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_mipsel.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_powerpc.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_powerpc.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_s390.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_s390.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/w/w3m/w3m_0.3-2.4_sparc.deb
http://security.debian.org/pool/updates/main/w/w3m/w3m-img_0.3-2.4_sparc.deb
http://security.debian.org/pool/updates/main/w/w3m-ssl/w3m-ssl_0.3-2.4_sparc.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.