Debian-Sicherheitsankündigung

DSA-372-1 netris -- Pufferüberlauf

Datum des Berichts:
16. Aug 2003
Betroffene Pakete:
netris
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 8400.
In Mitres CVE-Verzeichnis: CVE-2003-0685.
Weitere Informationen:

Shaun Colley entdeckte eine Pufferüberlauf-Verwundbarkeit in netris, einer netzwerkfähigen Version eines beliebten Puzzle-Spiels. Ein Netris-Client, der sich zu einem nicht vertrauenswürdigen Netris-Server verbindet, könnte ein ungewöhnlich langes Daten-Paket geschickt bekommen, das in einen Puffer fester Länge ohne Grenzprüfung kopiert werden würde. Diese Verwundbarkeit könnte ausgenutzt werden, um die Privilegien des Benutzers zu erhalten, der netris als Client ausführt, falls dieser sich zu einem feindseligen Netris-Server verbindet.

Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 0.5-4woody1 behoben.

Für die unstable Distribution (Sid) wurde dieses Problem in Version 0.52-1 behoben.

Wir empfehlen Ihnen, Ihr netris-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1.dsc
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1.diff.gz
http://security.debian.org/pool/updates/main/n/netris/netris_0.5.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/n/netris/netris_0.5-4woody1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.