Debian-Sicherheitsankündigung
DSA-691-1 abuse -- Mehrere Verwundbarkeiten
- Datum des Berichts:
- 07. Mär 2005
- Betroffene Pakete:
- abuse
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In Mitres CVE-Verzeichnis: CVE-2005-0098, CVE-2005-0099.
- Weitere Informationen:
-
Mehrere Verwundbarkeiten wurden in abuse entdeckt, der SDL-Portierung des Actionspiels Abuse. Das
Common Vulnerabilities and Exposures project
identifiziert die folgenden Probleme:- CAN-2005-0098
Erik Sjölund entdeckte mehrere Pufferüberläufe in der Behandlung der Befehlszeile. Dies kann die Ausführung von beliebigem Code mit erhöhten Rechten zur Folge haben, da das Programm mit »setuid root« installiert ist.
- CAN-2005-0099
Steve Kemp entdeckte, dass abuse einige Dateien erstellt, ohne vorher die Privilegien abzugeben. Dadurch können beliebige Dateien erstellt oder überschrieben werden.
Für die Stable-Distribution (Woody) wurden diese Probleme in Version 2.00+-3woody4 behoben.
Die Unstable-Distribution (Sid) enthält kein abuse-Paket mehr.
Wir empfehlen Ihnen, Ihr abuse-Paket zu aktualisieren.
- CAN-2005-0098
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4.dsc
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4.diff.gz
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+.orig.tar.gz
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/a/abuse/abuse_2.00+-3woody4_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
