Debian セキュリティ勧告

DSA-265-1 bonsai -- いくつかの脆弱性

報告日時:
2003-03-21
影響を受けるパッケージ:
bonsai
危険性:
あり
参考セキュリティデータベース:
Mitre の CVE 辞書: CVE-2003-0152, CVE-2003-0153, CVE-2003-0154, CVE-2003-0155.
詳細:

Rèei Perrot さんは、bonsai (web インターフェイスによる Mozilla CVS クエリーツール) のセキュリティに関連する複数のバグを 修正しました。 これらの脆弱性には、任意コードの実行、クロスサイトスクリプティング、 設定パラメタのへの不正アクセスなどが含まれています。 Common Vulnerabilities and Exposures プロジェクトは、下記の 問題を認知しています:

  • CAN-2003-0152 - www-data 権限による、リモートからの任意コマンド実行
  • CAN-2003-0153 - 絶対パスの曝露
  • CAN-2003-0154 - クロスサイトスクリプティング攻撃
  • CAN-2003-0155 - パラメタページへの認証されないアクセス

現安定版 (stable)(woody) では、これらの問題はバージョン 1.3+cvs20020224-1woody1 で修正されています。

旧安定版 (potato) は、bonsai パッケージを収録していないため、 これらの問題の影響はありません。

不安定版 (unstable)(sid) では、これらの問題はバージョン 1.3+cvs20030317-1 で修正されています。

bonsai パッケージをアップグレードすることをお勧めします。

修正:

Debian GNU/Linux 3.0 (woody)

ソース:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1.dsc
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1.diff.gz
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/b/bonsai/bonsai_1.3+cvs20020224-1woody1_sparc.deb

一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。