Debian セキュリティ勧告

DSA-279-1 metrics -- 安全でない一時ファイルの作成

報告日時:
2003-04-07
影響を受けるパッケージ:
metrics
危険性:
あり
参考セキュリティデータベース:
(SecurityFocus の) Bugtraq データベース: BugTraq ID 7293.
Mitre の CVE 辞書: CVE-2003-0202.
詳細:

Paul Szabo さんと Matt Zimmerman さんにより、ソフトウェア メトリックのためのツールである metrics に、二つの似た問題が 発見されました。 このパッケージの二つのスクリプト "halstead" および "gather_status" は、適切なセキュリティ対策をなさずに一時ファイルを作成しています。 "halstead" はユーザプログラムとしてインストールされるものですが、 "gather_status" はソースコードに含まれ、補助スクリプトの中で しか使用されません。 これらの脆弱性によって、ローカルの攻撃者は、スクリプトを動かして いるユーザ (root も含む) の所有するファイルを上書きすること ができます。

現安定版 (stable)(woody) は、metrics パッケージを収録しなくなっているため、 この問題の影響は受けません。

旧安定版 (potato) では、この問題はバージョン 1.0-1.1 で修正されています。

不安定版 (unstable)(sid) は、metrics パッケージを収録しなくなっているため、 この問題の影響は受けません。

metrics パッケージをアップグレードすることをお勧めします。

修正:

Debian GNU/Linux 2.2 (potato)

ソース:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1.dsc
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1.diff.gz
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1_i386.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1_m68k.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1_powerpc.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/metrics/metrics_1.0-1.1_sparc.deb

一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。