Säkerhetsbulletin från Debian
DSA-041-1 joe -- lokal attack
- Rapporterat den:
- 2001-03-09
- Berörda paket:
- joe
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 2437.
I Mitres CVE-förteckning: CVE-2001-0289. - Ytterligare information:
- Christer Öberg på Wkit Security AB hittade ett problem
i joe (Joe's Own Editor).
Joe letar efter konfigurationsfiler på tre platser:
Den aktuella katalogen, användarens hemkatalog ($HOME) och i /etc/joe.
Eftersom konfigurationsfilen kan ange kommandon som joe skall köra
(till exempel för stavningskontroll) kan det vara farligt att läsa den från
den aktuella katalogen:
En angripare kan lämna en .joerc i en skrivbar katalog, vilket sedan skulle
läsas när en intet ont anande användare startar joe i den katalogen.
Detta har rättats i version 2.8-15.3, och vi rekommenderar att du uppgraderar ditt joe-paket omedelbart.
- Rättat i:
-
Debian 2.2 (potato)
- Källkod:
-
http://security.debian.org/dists/stable/updates/main/source/joe_2.8-15.3.diff.gz
-
http://security.debian.org/dists/stable/updates/main/source/joe_2.8-15.3.dsc
-
http://security.debian.org/dists/stable/updates/main/source/joe_2.8.orig.tar.gz
- alpha:
-
http://security.debian.org/dists/stable/updates/main/binary-alpha/joe_2.8-15.3_alpha.deb
- arm:
-
http://security.debian.org/dists/stable/updates/main/binary-arm/joe_2.8-15.3_arm.deb
- i386:
-
http://security.debian.org/dists/stable/updates/main/binary-i386/joe_2.8-15.3_i386.deb
- m68k:
-
http://security.debian.org/dists/stable/updates/main/binary-m68k/joe_2.8-15.3_m68k.deb
- powerpc:
-
http://security.debian.org/dists/stable/updates/main/binary-powerpc/joe_2.8-15.3_powerpc.deb
- sparc:
-
http://security.debian.org/dists/stable/updates/main/binary-sparc/joe_2.8-15.3_sparc.deb