Aviso de seguridad de Debian

DSA-307-1 gps -- múltiples vulnerabilidades

Fecha del informe:
27 de may de 2003
Paquetes afectados:
gps
Vulnerable:
Referencias a bases de datos de seguridad:
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 7736.
En el diccionario CVE de Mitre: CVE-2003-0361, CVE-2003-0360, CVE-2003-0362.
Información adicional:

gPS es una aplicación gráfica para inspeccionar procesos del sistema. En la versión 1.1.0 del paquete gps se corrigieron varias vulnerabilidades de seguridad, como queda reflejado en el registro de cambios:

  • corrección de un error en la política de aceptación del origen de la conexión (permitía que cualquier máquina se conectara, aunque el archivo /etc/rgpsp.conf dijera lo contrario). Ahora funciona, pero para cualquier red real («en producción»), se le recomienda que use filtrado de IPs (como ipchains o iptables) para fortalecer la política.
  • se han corregido varias posibilidades de desbordamiento de búfer. Gracias a Stanislav Ievlev de ALT-Linux por citar muchas de ellas.
  • corregida una mala configuración de los parámetros de la línea de comandos en el protocolo rgpsp (las líneas de comandos con saltos de línea rompían el protocolo).
  • corregido un error de desbordamiento de búfer que provocaba una señal SIGSEV en rgpsp cuando se iniciaba el proceso con líneas de comando largas (>128 carácteres) [sólo en Linux].

Todos estos problemas afectaban a la versión 0.9.4-1 del paquete en Debian woody. Debian potato también contenía un paquete gps (versión 0.4.1-2), pero no se ve afectado por estos problemas, porque las funcionalidades implicadas en estos problemas aún no estaban implementadas en esa versión.

Para la distribución estable (woody), estos problemas se han corregido en la versión 0.9.4-1woody1.

La distribución estable anterior (potato) no se ve afectada por estos problemas.

Para la distribución inestable (sid), estos problemas se han corregido en la versión 1.1.0-1.

Le recomendamos que actualice el paquete gps.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1.dsc
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1.diff.gz
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_alpha.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_arm.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_i386.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_ia64.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_hppa.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_m68k.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_mips.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_mipsel.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_powerpc.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_s390.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/g/gps/gps_0.9.4-1woody1_sparc.deb
http://security.debian.org/pool/updates/main/g/gps/rgpsp_0.9.4-1woody1_sparc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.