Säkerhetsbulletin från Debian

DSA-141-1 mpack -- buffertspill

Rapporterat den:
2002-08-01
Berörda paket:
mpack
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 5385.
I Mitres CVE-förteckning: CVE-2002-1425.
Ytterligare information:

Eckehard Berns upptäckte ett buffertspill i munpack-programmet, vilket används för att avkoda binärfiler i MIME-formaterade e-postmeddelanden (MIME = Multipurpose Internet Mail Extensions). Om munpack körs på ett e-postbrev (eller diskussionsgruppsinlägg) som är felaktigt på ett specifikt sätt kan det krascha och möjligen fås att köra godtycklig kod.

Herbert Xu rapporterade om en ytterligare sårbarhet som påverkar felformaterade filnamn som refererar till filer i moderkataloger, som ”../a”. Säkerhetsrisken är dock begränsad eftersom endast en inledande ”../” godtogs, och att endast nya filer kan skapas (dvs. inga filer kan skrivas över).

Båda problemen har rättats i version 1.5-5potato2 för den gamla stabila utgåvan (Potato), i version 1.5-7woody2 för den aktuella stabila utgåvan (Woody) samt i version 1.5-9 för den instabila utgåvan (Sid).

Vi rekommenderar att ni uppgraderar ert mpack-paket omedelbart.

Rättat i:

Debian GNU/Linux 2.2 (potato)

Källkod:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2.dsc
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2.diff.gz
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2_i386.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2_m68k.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2_powerpc.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-5potato2_sparc.deb

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2.dsc
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2.diff.gz
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_ia64.deb
HP Precision:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mpack/mpack_1.5-7woody2_sparc.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.