Debian-Sicherheitsankündigung

DSA-145-1 tinyproxy -- Doppelt freigegebener Speicher

Datum des Berichts:
07. Aug 2002
Betroffene Pakete:
tinyproxy
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 4731.
In Mitres CVE-Verzeichnis: CVE-2002-0847.
Weitere Informationen:

Die Autoren von tinyproxy, einem kleinem HTTP-Proxy, entdeckten einen Fehler in der Behandlung von einigen ungültigen Proxy-Anfragen. Unter einigen Umständen könnte eine ungültige Anfrage dazu führen, dass ein zugewiesener Speicher doppelt freigegeben wird. Das kann potenziell dazu führen, dass willkürlicher Code ausgeführt wird.

Dieses Problem wurde in Version 1.4.3-2woody2 für die aktuelle stable Distribution (Woody) und in Version 1.4.3-3 für die unstable Distribution (Sid) behoben. Die alte stable Distribution (Potato) ist von diesem Problem nicht betroffen.

Wir empfehlen Ihnen, Ihr tinyproxy-Paket unverzüglich zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2.dsc
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2.diff.gz
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_ia64.deb
HP Precision:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/t/tinyproxy/tinyproxy_1.4.3-2woody2_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.