Säkerhetsbulletin från Debian

DSA-436-1 mailman -- flera sårbarheter

Rapporterat den:
2004-02-08
Berörda paket:
mailman
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 9336, BugTraq-id 9620.
I Mitres CVE-förteckning: CVE-2003-0991, CVE-2003-0965, CVE-2003-0038.
Ytterligare information:

Flera sårbarheter har rättats i mailman-paketet:

  • CAN-2003-0038 - möjligt serveröverskridande skriptproblem via vissa CGI-parametrar (ej känt att kunna utnyttjas i denna version)
  • CAN-2003-0965 - serveröverskridande skriptproblem i administrationsgränssnittet
  • CAN-2003-0991 - specifika felskrivna e-postkommandon kunde få mailmanprocessen att krascha

De serveröverskridande skriptproblemen kunde göra det möjligt för en angripare att utföra administrativa åtgärder utan tillåtelse genom att stjäla en sessionskaka.

För den nuvarande stabila utgåvan (Woody) har dessa problem rättats i version 2.0.11-1woody7.

För den instabila utgåvan (Sid) är CAN-2003-0965 rättad i version 2.1.4-1 och CAN-2003-0038 i version 2.1.1-1. CAN-2003-0991 kommer att rättas inom kort.

Vi rekommenderar att ni uppgraderar ert mailman-paket.

Rättat i:

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8.dsc
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8.diff.gz
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody8_sparc.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.

MD5-kontrollsummor för dessa filer finns i reviderade bulletinen.