Aviso de seguridad de Debian

DSA-526-1 webmin -- varias vulnerabilidades

Fecha del informe:
3 de jul de 2004
Paquetes afectados:
webmin
Vulnerable:
Referencias a bases de datos de seguridad:
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 10474.
En el diccionario CVE de Mitre: CVE-2004-0582, CVE-2004-0583.
Información adicional:

Se descubrieron dos vulnerabilidades en webmin:

CAN-2004-0582: Una vulnerabilidad desconocida en Webmin 1.140 permitía que los atacantes remotos se saltaran las reglas de control de acceso y obtuvieran acceso de lectura a la información de la configuración para un módulo.

CAN-2004-0583: La funcionalidad de bloqueo de cuentas de (1) Webmin 1.140 y (2) Usermin 1.070 no analizaban ciertas cadenas de caracteres, lo que permitía a los atacantes remotos llevar a cabo un ataque de fuerza bruta para averiguar el id. y la contraseña del usuario.

Para la distribución estable actual (woody), estos problemas se han corregido en la versión 0.94-7woody2.

Para la distribución inestable (sid), estos problemas se han corregido en la versión 1.150-1.

Le recomendamos que actualice el paquete webmin.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2.dsc
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2.diff.gz
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/w/webmin/webmin-apache_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-burner_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-software_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-useradmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-core_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cpan_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-dhcpd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-exports_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-fetchmail_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-heartbeat_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-inetd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-jabber_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-lpadmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mon_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mysql_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-nis_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postfix_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postgresql_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ppp_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-qmailadmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-quota_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-raid_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-samba_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sendmail_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-software_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-squid_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sshd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ssl_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-status_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-stunnel_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-wuftpd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-xinetd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2_all.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/w/webmin/webmin-grub_0.94-7woody2_i386.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.