Debians sikkerhedsbulletin

DSA-106-2 rsync -- fjern-udnyttelse

Rapporteret den:
26. jan 2002
Berørte pakker:
rsync
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2002-0048.
Yderligere oplysninger:
Sebastian Krahmer har fundet flere steder i rsync (et populært værktøj til synkronisering af filer mellem maskiner) hvor tal med og uden fortegn blev blandet, hvilket resulterede i usikker kode (se securityfocus.com). Dette kunne udnyttes af fjernbrugere til at skrive 0-bytes i rsyncs hukommelse og narre rsync til at udføre vilkårlig kode.

Dette er rettet i version 2.3.2-1.3 og vi anbefaler at du omgående opgraderer din rsync-pakke.

Desværre gjorde rettelsen af dette problem, at rsync holdt op med at virke. Dette er rettet i version 2.3.2-1.5 og vi anbefaler at du omgående opgraderer til den version

Rettet i:

Debian GNU/Linux 2.2 (potato)

Kildekode:
http://security.debian.org/dists/stable/updates/main/source/rsync_2.3.2-1.5.diff.gz
http://security.debian.org/dists/stable/updates/main/source/rsync_2.3.2-1.5.dsc
http://security.debian.org/dists/stable/updates/main/source/rsync_2.3.2.orig.tar.gz
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/rsync_2.3.2-1.5_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/rsync_2.3.2-1.5_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/rsync_2.3.2-1.5_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/rsync_2.3.2-1.5_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/rsync_2.3.2-1.5_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/rsync_2.3.2-1.5_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin. (DSA-106-2)