Debian-Sicherheitsankündigung

DSA-526-1 webmin -- Mehrere Verwundbarkeiten

Datum des Berichts:
03. Jul 2004
Betroffene Pakete:
webmin
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 10474.
In Mitres CVE-Verzeichnis: CVE-2004-0582, CVE-2004-0583.
Weitere Informationen:

Zwei Verwundbarkeiten wurden in webmin entdeckt:

CAN-2004-0582: Eine unbekannte Verwundbarkeit in Webmin 1.140 ermöglicht entfernten Angreifern die Umgehung der Zugriffskontrollregeln. Dadurch erlangen sie Lesezugriff auf Konfigurationsinformationen eines Moduls.

CAN-2004-0583: Die Aussperrfunktionalität eines Kontos in (1) Webmin 1.140 und (2) Usermin 1.070 wertet bestimmte Zeichenketten nicht aus, was entfernten Angreifern die Durchführung eines Brute-Force-Angriffs ermöglicht, um Benutzer-IDs und Passwörter zu erraten.

Für die aktuelle stable Distribution (Woody) wurden diese Probleme in Version 0.94-7woody2 behoben.

Für die unstable Distribution (Sid) wurden diese Probleme in Version 1.150-1 behoben.

Wir empfehlen Ihnen, Ihr webmin-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2.dsc
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2.diff.gz
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94.orig.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/w/webmin/webmin-apache_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-burner_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-software_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-useradmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-core_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cpan_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-dhcpd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-exports_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-fetchmail_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-heartbeat_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-inetd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-jabber_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-lpadmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mon_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mysql_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-nis_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postfix_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postgresql_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ppp_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-qmailadmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-quota_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-raid_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-samba_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sendmail_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-software_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-squid_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sshd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ssl_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-status_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-stunnel_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-wuftpd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-xinetd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2_all.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/w/webmin/webmin-grub_0.94-7woody2_i386.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.