Bulletin d'alerte Debian

DSA-446-1 synaesthesia -- Création de fichier non sécurisée

Date du rapport :
21 février 2004
Paquets concernés :
synaesthesia
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 9713.
Dans le dictionnaire CVE du Mitre : CVE-2004-0160.
Plus de précisions :

Ulf Härnhammar du projet d'audit de sécurité de Debian a découvert une vulnérabilité dans synaesthesia, un programme de représentation visuelle du son. synaesthesia créait son fichier de configuration alors qu'il possédait les privilèges du superutilisateur, permettant ainsi à un utilisateur local de créer des fichiers possédés par le superutilisateur et accessibles en écriture par le groupe primaire de l'utilisateur. Ce type de vulnérabilité peut généralement être facilement exploité pour exécuter n'importe quel code avec les privilèges du superutilisateur par divers moyens.

Pour la distribution stable actuelle (Woody), ce problème a été corrigé dans la version 2.1-2.1woody1.

La distribution instable (Sid) n'est pas affectée par ce problème car le bit setuid de synaesthesia n'est plus positionné.

Nous vous recommandons de mettre à jour votre paquet synaesthesia.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1.dsc
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1.diff.gz
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_mips.deb
PowerPC:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/s/synaesthesia/synaesthesia_2.1-2.1woody1_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.