Debian-Sicherheitsankündigung

DSA-436-1 mailman -- Mehrere Verwundbarkeiten

Datum des Berichts:
08. Feb 2004
Betroffene Pakete:
mailman
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 9336, BugTraq ID 9620.
In Mitres CVE-Verzeichnis: CVE-2003-0991, CVE-2003-0965, CVE-2003-0038.
Weitere Informationen:

Mehrere Verwundbarkeiten im mailman-Paket wurden repariert:

  • CAN-2003-0038 - mögliches Site-übergreifendes Skripting mittels bestimmten CGI-Parametern (nicht bekannt, dass es in dieser Version ausnutzbar wäre)
  • CAN-2003-0965 - Site-übergreifendes Skripting in der administrativen Oberfläche
  • CAN-2003-0991 - bestimmte missgebildete E-Mail-Befehle könnten den mailman-Prozess zum Absturz bringen

Die Site-übergreifenden Skripting-Verwundbarkeiten können es einem Angreifer erlauben, administrative Aufgabe ohne Berechtigung durchzuführen, indem ein Session-Cookie gestohlen wird.

Für die aktuelle stable Distribution (Woody) wurden diese Probleme in Version 2.0.11-1woody7 behoben.

Für die unstable Distribution (Sid) wurde CAN-2003-0965 in Version 2.1.4-1 und CAN-2003-0038 in Version 2.1.1-1 behoben. CAN-2003-0991 wird bald behoben sein.

Wir empfehlen Ihnen, Ihr mailman-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8.dsc
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8.diff.gz
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.

MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.