Debians sikkerhedsbulletin
DSA-146-2 dietlibc -- heltalsoverløb
- Rapporteret den:
- 8. aug 2002
- Berørte pakker:
- dietlibc
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 5356.
I Mitres CVE-ordbog: CVE-2002-0391.
CERTs noter om sårbarheder, bulletiner og hændelser: VU#192995. - Yderligere oplysninger:
-
En heltalsoverløbsfejl er opdaget i RPC-biblioteket som anvendes af dietlibc, et libc optimeret til at fylde mindre, som er afledt af SunRPC-biblioteket. Denne fejl kunne udnyttes til at opnå uautoriseret root-adgang til programmer som linker til denne kode. Pakkerne nedenfor retter også heltalsoverløb i koden til calloc, fread og fwrite. Der er også mere strikse med hensyn til fjendtlige DNS-pakker som ellers kunne føre til en sårbarhed.
Disse problemer er rettet i version 0.12-2.4 i den aktuelle stabile distribution (woody) og i version 0.20-0cvs20020808 i den ustabile distribution (sid). Debian 2.2 (potato) er ikke påvirket da den ikke indeholder dietlibc-pakker.
Vi anbefaler at du omgående opgraderer dine dietlibc-pakker.
- Rettet i:
-
Debian GNU/Linux 3.0 (woody)
- Kildekode:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.dsc
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.diff.gz
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12.orig.tar.gz
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.diff.gz
- Arkitekturuafhængig komponent:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-doc_0.12-2.4_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_i386.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_powerpc.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_sparc.deb
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.