Debians sikkerhedsbulletin

DSA-158-1 gaim -- vilkårlig programudførelse

Rapporteret den:
27. aug 2002
Berørte pakker:
gaim
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 5574.
I Mitres CVE-ordbog: CVE-2002-0989.
Yderligere oplysninger:

Udviklerne af Gaim, en klient til omgående udveksling af beskeder, der kombinerer flere forskellige netværk, har fundet en sårbarhed i koden som håndterer hyperlinks. Browser-kommandoen "Manual" overfører en utroværdig streng til kommandofortolkeren uden at anvende undvigesekvenser eller pålidelig anvendelse af anførselstegn, hvilket giver en angriber mulighed for at udføre vilkårlige kommandoer på brugerens maskine. Desværre viser Gaim ikke hyperlink'et før brugeren klikker på det. Bruger der anvender indbyggede browser-kommandoer er ikke sårbare.

Dette problem er rettet i version 0.58-2.2 i den aktuelle stabile distribution (woody) og i version 0.59.1-2 i den ustabile distribution (sid). Den gamle stabile distribution (potato) er ikke påvirket, da den ikke indeholder programmet Gaim.

Den rettede version af Gaim overfører ikke længere brugerens manuelle browser-kommando til kommandofortolkeren. Kommandoer som indeholder %s i anførselstegn skal ændres, så de ikke nogen anførselstegn. Browser-kommandoen "Manual" kan ændres på fanebladet "General" i dialogen "Preferencens", som fremkommer når man klikker på "Options" i login-vinduet, eller på "Tools" og dernæst "Preferences" i menubjælken i buddy-list-vinduet.

Vi anbefaler at du omgående opgraderer din gaim-pakke.

Rettet i:

Debian GNU/Linux 3.0 (woody)

Kildekode:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2.dsc
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2.diff.gz
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_alpha.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_alpha.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_arm.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_arm.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_i386.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_i386.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_ia64.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_ia64.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_ia64.deb
HP Precision:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_hppa.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_hppa.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_m68k.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_m68k.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_mips.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_mips.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_mipsel.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_mipsel.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_powerpc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_powerpc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_s390.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_s390.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_sparc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_sparc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.