Debians sikkerhedsbulletin

DSA-063-1 xinetd -- ændr standard umask

Rapporteret den:
17. jun 2001
Berørte pakker:
xinetd
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 2826, BugTraq-id 2840.
I Mitres CVE-ordbog: CVE-2001-1322, CVE-2001-0763.
Yderligere oplysninger:
zen-parse rapporterede på bugtraq at der er et muligt buffer-overløb i logningskoden i xinetd. Dette kunne udløses ved at anvende en falsk identd som returerer specielle svar når xinetd foretager en ident-forespørgsel.

Et andet problem er at xinetd sætter sin umask til 0, hvilket medfører at at alle programmer som xinetd starter, og som ikke er forsigtige med filrettigheder, kan resultere i skrivbare filer for alle.

Begge problemer er rettet i version 2.1.8.8.p3-1.1.

Rettet i:

Debian GNU/Linux 2.2 (potato)

Kildekode:
http://security.debian.org/dists/stable/updates/main/source/xinetd_2.1.8.8.p3-1.1.diff.gz
http://security.debian.org/dists/stable/updates/main/source/xinetd_2.1.8.8.p3-1.1.dsc
http://security.debian.org/dists/stable/updates/main/source/xinetd_2.1.8.8.p3.orig.tar.gz
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/xinetd_2.1.8.8.p3-1.1_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/xinetd_2.1.8.8.p3-1.1_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/xinetd_2.1.8.8.p3-1.1_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/xinetd_2.1.8.8.p3-1.1_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/xinetd_2.1.8.8.p3-1.1_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/xinetd_2.1.8.8.p3-1.1_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.