Bulletin d'alerte Debian

DSA-526-1 webmin -- Plusieurs failles de sécurité

Date du rapport :
3 juillet 2004
Paquets concernés :
webmin
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 10474.
Dans le dictionnaire CVE du Mitre : CVE-2004-0582, CVE-2004-0583.
Plus de précisions :

Deux failles de sécurité ont été découvertes dans webmin :

CAN-2004-0582 : une faille de sécurité inconnue dans Webmin 1.140 permet à des attaquants distants de contourner les règles de contrôle d'accès et de lire les informations sur la configuration d'un module.

CAN-2004-0583 : la fonctionnalité de verrouillage d'un compte dans (1) Webmin 1.140 et (2) Usermin 1.070 ne gère pas certains caractères, ce qui permet à des attaquants distants de conduire une attaque en force brute pour deviner les ID des utilisateurs et leur mots de passe.

Pour l'actuelle distribution stable (Woody), ce problème a été corrigé dans la version 0.94-7woody2.

Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.150-1.

Nous vous recommandons de mettre à jour votre paquet webmin.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2.dsc
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2.diff.gz
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/w/webmin/webmin-apache_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-burner_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-software_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-useradmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-core_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cpan_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-dhcpd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-exports_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-fetchmail_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-heartbeat_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-inetd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-jabber_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-lpadmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mon_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mysql_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-nis_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postfix_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postgresql_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ppp_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-qmailadmin_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-quota_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-raid_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-samba_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sendmail_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-software_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-squid_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sshd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ssl_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-status_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-stunnel_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-wuftpd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-xinetd_0.94-7woody2_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody2_all.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/w/webmin/webmin-grub_0.94-7woody2_i386.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.