Bulletin d'alerte Debian
DSA-142-1 openafs -- Débordement d'entier
- Date du rapport :
- 5 août 2002
- Paquets concernés :
- openafs
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 5356.
Dans le dictionnaire CVE du Mitre : CVE-2002-0391.
Les annonces de vulnérabilité et les bulletins d'alerte du CERT : VU#192995. - Plus de précisions :
-
Un débordement d'entier a été découvert dans la bibliothèque RPC qui est utilisée par le serveur de base de données OpenAFS, qui est une version dérivée de la bibliothèque SunRPC. Ce bogue peut être exploité pour planter certains serveurs OpenAFS (volserver, vlserver, ptserver, buserver) ou pour obtenir un accès root sans autorisation sur la machine où tournent ces serveurs. Aucune exploitation n'est connue pour l'instant.
Ce problème a été corrigé dans la version 1.2.3final2-6 pour l'actuelle distribution stable (Woody) et dans la version 1.2.6-1 pour la distribution unstable (Sid). Debian 2.2 (Potato) n'est pas affectée étant donné qu'elle ne contient pas de paquets OpenAFS.
OpenAFS est uniquement disponible pour les architectures alpha, i386, powerpc, s390, sparc. C'est la raison pour laquelle des paquets corrigés sont uniquement disponibles pour ces architectures.
Nous vous recommandons de mettre à jour vos paquets openafs.
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/main/o/openafs/openafs_1.2.3final2-6.dsc
- http://security.debian.org/pool/updates/main/o/openafs/openafs_1.2.3final2-6.diff.gz
- http://security.debian.org/pool/updates/main/o/openafs/openafs_1.2.3final2.orig.tar.gz
- http://security.debian.org/pool/updates/main/o/openafs/openafs_1.2.3final2-6.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/o/openafs/openafs-modules-source_1.2.3final2-6_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/o/openafs/libopenafs-dev_1.2.3final2-6_alpha.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_alpha.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-dbserver_1.2.3final2-6_alpha.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-fileserver_1.2.3final2-6_alpha.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-kpasswd_1.2.3final2-6_alpha.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_alpha.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/o/openafs/libopenafs-dev_1.2.3final2-6_i386.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_i386.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-dbserver_1.2.3final2-6_i386.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-fileserver_1.2.3final2-6_i386.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-kpasswd_1.2.3final2-6_i386.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_i386.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/o/openafs/libopenafs-dev_1.2.3final2-6_powerpc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_powerpc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-dbserver_1.2.3final2-6_powerpc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-fileserver_1.2.3final2-6_powerpc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-kpasswd_1.2.3final2-6_powerpc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/o/openafs/libopenafs-dev_1.2.3final2-6_s390.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_s390.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-dbserver_1.2.3final2-6_s390.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-fileserver_1.2.3final2-6_s390.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-kpasswd_1.2.3final2-6_s390.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/o/openafs/libopenafs-dev_1.2.3final2-6_sparc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_sparc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-dbserver_1.2.3final2-6_sparc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-fileserver_1.2.3final2-6_sparc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-kpasswd_1.2.3final2-6_sparc.deb
- http://security.debian.org/pool/updates/main/o/openafs/openafs-client_1.2.3final2-6_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.