Säkerhetsbulletin från Debian

DSA-1395-1 xen-utils -- osäkra temporära filer

Rapporterat den:
2007-10-25
Berörda paket:
xen-utils
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Debians felrapporteringssystem: Fel 447795.
I Mitres CVE-förteckning: CVE-2007-3919.
Ytterligare information:

Steve Kemp från Debians säkerhetsgranskningsprojekt upptäckte att xen-utils, en samling administrativa XEN-verktyg, använde temporära filer på ett osäkert sätt i xenmon-verktyget, vilket gjorde det möjligt för lokala användare att trunkera godtyckliga filer.

Den gamla stabila utgåvan (Sarge) innehåller inte xen-3.0-paketet.

För den stabila utgåvan (Etch) har detta problem rättats i version 3.0.3-0-4.

För den instabila utgåvan (Sid) kommer detta problem rättas inom kort.

Vi rekommenderar att ni uppgraderar ert xen-3.0-paket.

Rättat i:

Debian GNU/Linux 4.0 (etch)

Källkod:
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-3.0_3.0.3-0.orig.tar.gz
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-3.0_3.0.3-0-4.dsc
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-3.0_3.0.3-0-4.diff.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-docs-3.0_3.0.3-0-4_all.deb
AMD64:
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-utils-3.0.3-1_3.0.3-0-4_amd64.deb
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-hypervisor-3.0.3-1-amd64_3.0.3-0-4_amd64.deb
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-ioemu-3.0.3-1_3.0.3-0-4_amd64.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-utils-3.0.3-1_3.0.3-0-4_i386.deb
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-hypervisor-3.0.3-1-i386_3.0.3-0-4_i386.deb
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-hypervisor-3.0.3-1-i386-pae_3.0.3-0-4_i386.deb
http://security.debian.org/pool/updates/main/x/xen-3.0/xen-ioemu-3.0.3-1_3.0.3-0-4_i386.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.