Debians sikkerhedsbulletin

DSA-877-1 gnump3d -- udførelse af skript på tværs af websteder, mappegennemløb

Rapporteret den:
28. okt 2005
Berørte pakker:
gnump3d
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2005-3123, CVE-2005-3424, CVE-2005-3425.
Yderligere oplysninger:

Steve Kemp har opdaget to sårbarheder i gnump3d, en streaming-server til MP3- og OGG-filer. Common Vulnerabilities and Exposures Project har fundet frem til følgende problemer:

  • CVE-2005-3122

    404-fejlsiden fjerner ikke ondsindet javascript-indhold fra resultatsiden, hvilket kunne udføres på offerets maskine.

  • CVE-2005-3123

    Med anvendelse af særligt fremstillede URL'er, var det muligt at læse vilkårlige filer, som brugeren af streaming-serveren havde adgang til.

Den gamle stabile distribution (woody) indeholder ikke pakken gnump3d.

I den stabile distribution (sarge) er disse problemer rettet i version 2.9.3-1sarge2.

I den ustabile distribution (sid) er disse problemer rettet i version 2.9.6-1.

Vi anbefaler at du opgraderer din gnump3d-pakke.

Rettet i:

Debian GNU/Linux 3.1 (sarge)

Kildekode:
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge2.dsc
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge2.diff.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge2_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.