Bulletin d'alerte Debian

DSA-1674-1 jailer -- Création des fichiers temporaires peu sûrs

Date du rapport :
30 novembre 2008
Paquets concernés :
jailer
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 410548.
Dans le dictionnaire CVE du Mitre : CVE-2008-5139.
Plus de précisions :

Javier Fernandez-Sanguino Pena a découvert que updatejail, un élément de l'outil de maintenance de chroot Jailer, crée un fichier temporaire au nom prévisible. Cela peut conduire à un déni de service via une attaque de lien.

Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 0.4-9+etch1.

Pour la distribution stable à venir (Lenny) et la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.4-10.

Nous vous recommandons de mettre à jour vos paquets jailer.

Corrigé dans :

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/j/jailer/jailer_0.4-9+etch1.diff.gz
http://security.debian.org/pool/updates/main/j/jailer/jailer_0.4.orig.tar.gz
http://security.debian.org/pool/updates/main/j/jailer/jailer_0.4-9+etch1.dsc
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/j/jailer/jailer_0.4-9+etch1_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.