Debians sikkerhedsbulletin

DSA-146-2 dietlibc -- heltalsoverløb

Rapporteret den:
8. aug 2002
Berørte pakker:
dietlibc
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 5356.
I Mitres CVE-ordbog: CVE-2002-0391.
CERTs noter om sårbarheder, bulletiner og hændelser: VU#192995.
Yderligere oplysninger:

En heltalsoverløbsfejl er opdaget i RPC-biblioteket som anvendes af dietlibc, et libc optimeret til at fylde mindre, som er afledt af SunRPC-biblioteket. Denne fejl kunne udnyttes til at opnå uautoriseret root-adgang til programmer som linker til denne kode. Pakkerne nedenfor retter også heltalsoverløb i koden til calloc, fread og fwrite. Der er også mere strikse med hensyn til fjendtlige DNS-pakker som ellers kunne føre til en sårbarhed.

Disse problemer er rettet i version 0.12-2.4 i den aktuelle stabile distribution (woody) og i version 0.20-0cvs20020808 i den ustabile distribution (sid). Debian 2.2 (potato) er ikke påvirket da den ikke indeholder dietlibc-pakker.

Vi anbefaler at du omgående opgraderer dine dietlibc-pakker.

Rettet i:

Debian GNU/Linux 3.0 (woody)

Kildekode:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.dsc
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.diff.gz
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12.orig.tar.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-doc_0.12-2.4_all.deb
Alpha:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_i386.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_powerpc.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.