Debian-Sicherheitsankündigung

DSA-691-1 abuse -- Mehrere Verwundbarkeiten

Datum des Berichts:
07. Mär 2005
Betroffene Pakete:
abuse
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In Mitres CVE-Verzeichnis: CVE-2005-0098, CVE-2005-0099.
Weitere Informationen:

Mehrere Verwundbarkeiten wurden in abuse entdeckt, der SDL-Portierung des Actionspiels Abuse. Das Common Vulnerabilities and Exposures project identifiziert die folgenden Probleme:

  • CAN-2005-0098

    Erik Sjölund entdeckte mehrere Pufferüberläufe in der Behandlung der Befehlszeile. Dies kann die Ausführung von beliebigem Code mit erhöhten Rechten zur Folge haben, da das Programm mit »setuid root« installiert ist.

  • CAN-2005-0099

    Steve Kemp entdeckte, dass abuse einige Dateien erstellt, ohne vorher die Privilegien abzugeben. Dadurch können beliebige Dateien erstellt oder überschrieben werden.

Für die Stable-Distribution (Woody) wurden diese Probleme in Version 2.00+-3woody4 behoben.

Die Unstable-Distribution (Sid) enthält kein abuse-Paket mehr.

Wir empfehlen Ihnen, Ihr abuse-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4.dsc
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4.diff.gz
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.