Debianin tietoturvatiedote

DSA-228-1 libmcrypt -- puskurin ylivuotoja ja muistivuoto

Ilmoitettu:
14. 1.2003
Vaikutuksen alaiset paketit:
libmcrypt
Altis:
Kyllä
Viittaukset tietoturvatietokantoihin:
Bugtraq-tietokannassa (SecurityFocuksella): BugTraq-tunniste 6510, BugTraq-tunniste 6512.
Mitren CVE-sanakirjassa: CVE-2003-0031, CVE-2003-0032.
Lisätietoa:

Ilia Alshanetsky havaitsi libmcrypt:issä, salauksessa käytettävässä kirjastossa, useita puskurin ylivuotoja, jotka saavat alkunsa vääränlaisesta tai puutteellisesta syötteen vahvistamisesta. Antamalla odotettua pidemmän syötteen useammalle toiminnolle (useammat toiminnot altistuvat), käyttäjä voi aiheuttaa libmcryptin kaatumisen ja sijoittaa esim. www-palvelimelle, mielivaltaista, pahantahtoista koodia jota ajetaan libmcryptin oikeuksilla.

Toinen haavoittuvuus ilmenee tavassa jolla libmcrypt lataa algoritmit libtoolin kautta. Ladattaessa eri algoritmeja dynaamisesti, joka kerta kun algoritmi ladataan, pieni osa muistista vuotaa. Pysyvässä ympäristössä (www-palvelin) tämä saattaa johtaa memory exhaustion-hyökkäykseen, mikä kuluttaa loppuun kaiken käytettävissä olevan muistin kun sovellukselle, joka hyödyntää mcrypt-kirjastoa, lähetetään toistuvia pyyntöjä .

Nämä ongelmat on korjattu nykyisen vakaan jakelun (woody) versiossa 2.5.0-1woody1 .

Aiempi vakaa jakelu (potato) ei sisällä libmcrypt-paketteja.

Nämä ongelmat on korjattu epävakaan jakelun (sid) versiossa 2.5.5-1 .

Suosittelemme päivittämään libmcrypt-paketit.

Korjattu:

Debian GNU/Linux 3.0 (woody)

Lähde:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt_2.5.0-1woody1.dsc
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt_2.5.0-1woody1.diff.gz
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt_2.5.0.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_alpha.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_arm.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_i386.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_ia64.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_hppa.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_m68k.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_mips.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_mipsel.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_powerpc.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_s390.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt-dev_2.5.0-1woody1_sparc.deb
http://security.debian.org/pool/updates/main/libm/libmcrypt/libmcrypt4_2.5.0-1woody1_sparc.deb

Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.