Debians sikkerhedsbulletin

DSA-1465-2 apt-listchanges -- programmeringsfejl

Rapporteret den:
17. jan 2008
Berørte pakker:
apt-listchanges
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2008-0302.
Yderligere oplysninger:

Felipe Sateler opdagede at apt-listchanges, et værktøj til at oplyse om pakkeændringer, anvendte usikre stier ved import af dets python-biblioteker. Dette kunne muliggøre udførelse af vilkårlige shell-kommandoer, hvis root-brugeren udførte kommandoen i en mappe, som andre lokale brugere kunne skrive til.

I den gamle stabile distribution (sarge) findes dette problem ikke.

I den stabile distribution (etch), er dette problem rettet i version 2.72.5etch1.

I den ustabile distribution (sid), er dette problem rettet i version 2.82.

Vi anbefaler at du opgraderer din apt-listchanges-pakke.

Rettet i:

Debian GNU/Linux 4.0 (etch)

Kildekode:
http://security.debian.org/pool/updates/main/a/apt-listchanges/apt-listchanges_2.72.5etch2.tar.gz
http://security.debian.org/pool/updates/main/a/apt-listchanges/apt-listchanges_2.72.5etch2.dsc
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/a/apt-listchanges/apt-listchanges_2.72.5etch2_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.