Mehrere lokal und entfernt ausnutzbare Verwundbarkeiten wurden im
Linux-Kernel entdeckt, die zu einer Diensteverweigerung (denial of
service
) oder zur Ausführung beliebigen Codes führen können. Das
Common Vulnerabilities and Exposures
-Projekt identifiziert die
folgenden Probleme:
Evan Teran entdeckte eine mögliche lokale Diensteverweigerung (Oops) im Umgang mit PTRACE_SETREGS- und PTRACE_SINGLESTEP-Anfragen.
Adam Litke berichtete eine mögliche lokale Diensteverweigerung (Oops) auf PowerPC-Plattformen, die bei ungeprüfter VMA-Expansion in den für hugetlb-Seiten reservierten Adressraum.
Matt Keenan berichtete, dass CIFS-Dateisysteme mit aktiviertem CAP_UNIX, die umask eines Prozesses nicht respektierten, was zu unbeabsichtigten freizügigen Rechten führt.
Wojciech Purczynski entdeckte eine Verwundbarkeit, die von einem lokalen Benutzer ausgenutzt werden kann, um root-Rechte auf x86_64-Systemen zu erlangen. Dies resultierte aus einer unsauberen Löschung höchstwertiger Register-Bits während der ia32-Systemaufruf-Emulation. Diese Verwundbarkeit betrifft die amd64-Debian-Portierung sowie Benutzer der i386-Portierung, die den amd64-linux-image-Kernel verwenden.
Michael Stone berichtete ein Problem mit dem JFFS2-Dateisystem. Althergebrachte (legacy) Inode-Modi, die mit aktivierter POSIX-ACL-Unterstützung erzeugt wurden, wurden nicht auf das Medium geschrieben, was zu falschen Rechten bis zum nächten Mounten führte.
Diese Probleme wurden in der Stable-Distribution in Version 2.6.18.dfsg.1-13etch3 behoben.
Diese Ankündigung wurde aktualisiert, um einen Bau für die Arm-Architektur zu enthalten, die bei DSA-1378-1 noch nicht zur Verfügung stand.
Die folgende Matrix listet zusätzliche Pakete auf, die zwecks Kompatibilität mit dieser Aktualisierung neu gebaut wurden oder um von ihr zu profitieren:
| Debian 4.0 (Etch) | |
|---|---|
| fai-Kernel | 1.17+etch.13etch3 |
| User-Mode-Linux | 2.6.18-1um-2etch.13etch3 |
Wir empfehlen Ihnen, Ihr Kernel-Paket zu aktualisieren und den Rechner neu zu starten. Falls Sie einen angepassten Kernel aus dem Quellpaket gebaut haben, müssen Sie diesen neu erzeugen, um von diesen Korrekturen zu profitieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.