Debians sikkerhedsbulletin

DSA-392-1 webfs -- bufferoverløb, blotlæggelse af filer og mapper

Rapporteret den:
29. sep 2003
Berørte pakker:
webfs
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 8724, BugTraq-id 8726.
I Mitres CVE-ordbog: CVE-2003-0832, CVE-2003-0833.
Yderligere oplysninger:

Jens Steube har rapporteret to sårbarheder i webfs, en letvægts-HTTP-server til statisk indhold.

CAN-2003-0832 - Når virtuel hosting er slået til, kunne en fjern klient angive ".." som navnet i en forespørgsel, hvilket gjorde det muligt at hente mappelister eller filer udenfor document root.

CAN-2003-0833 - Et langt filnavn kunne få en buffer til at løbe over, som var allokeret på stakken, hvilket gjorde det muligt at udføre vilkårlig kode. For at udnytte denne sårbarhed, var det nødvendigt at kunne oprette mapper på serveren, på et sted der var tilgængeligt for webserveren. I sammenhæng med CAN-2003-0832, kunne dette være en verdensskrivbar mappe såsom /var/tmp.

I den nuværende stabile distribution (woody) er disse problemer rettet i version 1.17.2.

I den ustabile distribution (sid) er disse problemer rettet i version 1.20.

Vi anbefaler at du opdaterer din webfs-pakke.

Rettet i:

Debian GNU/Linux 3.0 (woody)

Kildekode:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2.dsc
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/w/webfs/webfs_1.17.2_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.