Debian-Sicherheitsankündigung

DSA-446-1 synaesthesia -- Unsichere Dateierstellung

Datum des Berichts:
21. Feb 2004
Betroffene Pakete:
synaesthesia
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 9713.
In Mitres CVE-Verzeichnis: CVE-2004-0160.
Weitere Informationen:

Ulf Härnhammar vom Debian-Sicherheits-Audit-Projekt entdeckte eine Verwundbarkeit in synaesthesia, einem Programm, das Töne visualisiert. synaesthesia erstellt seine Konfigurationsdatei, während es root-Rechte besitzt, und erlaubt so einem lokalen Benutzer, Dateien mit dem Besitzer root zu erzeugen, die durch die primäre Gruppe des Benutzers schreibbar sind. Diese Form der Verwundbarkeit kann auf verschiedenen Wegen leicht ausgenutzt werden, um beliebigen Code mit root-Rechten auszuführen.

Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 2.1-2.1woody1 behoben.

Die unstable Distribution (Sid) ist von diesem Problem nicht betroffen, da synaesthesia nicht mehr setuid ist.

Wir empfehlen Ihnen, Ihr synaesthesia-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1.dsc
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1.diff.gz
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_mips.deb
PowerPC:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.