Alerta de Segurança Debian

DSA-316-1 nethack -- buffer overflow, permissões incorretas

Data do Alerta:
11 Jun 2003
Pacotes Afetados:
nethack
Vulnerável:
Sim
Referência à base de dados de segurança:
Na base de dados do BugTraq (na SecurityFocus): ID BugTraq 6806, ID BugTraq 7953.
No dicionário CVE do Mitre: CVE-2003-0358, CVE-2003-0359.
Informações adicionais:

Os pacotes nethack e slashem são vulneráveis a um exploit que usa a opção menos '-s' da linha de comando. Esta vulnerabilidade pode ser usada por um atacante para obter o gid 'games' em um sistema onde o nethack é instalado.

Adicionalmente, alguns binários setgid do pacote nethack têm permissões incorretas, o que pode permitir que um usuário que obtenha o gid 'games' substitua estes binários, fazendo com que, potencialmente, outros usuários executem código malicioso quando executam o nethack.

Note que o slashem não contem o problema com permissões do CAN-2003-0359.

Na atual distribuição estável (woody), estes problemas foram corrigidos na versão 3.4.0-3.0woody3.

Na antiga distribuição estável (potato), estes problemas foram corrigidos na versão 3.3.0-7potato1.

Na distribuição instável (sid), estes problemas foram corrigidos na versão 3.4.1-1.

Nós recomendamos que você atualize seus pacotes nethack.

Na atual distribuição estável (woody), estes problemas foram corrigidos na versão 0.0.6E4F8-4.0woody3.

Na antiga distribuição estável (potato), estes problemas foram corrigidos na versão 0.0.5E7-3potato1.

Na distribuição instável (sid), estes problemas foram corrigidos na versão 0.0.6E4F8-6.

Nós recomendamos que você atualize seus pacotes slashem.

Corrigido em:

Debian GNU/Linux 2.2 (potato)

Fonte:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1.dsc
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1.diff.gz
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1_i386.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1_m68k.deb
PowerPC:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1_powerpc.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.3.0-7potato1_sparc.deb

Debian GNU/Linux 3.0 (woody)

Fonte:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.4.0-3.0woody3.dsc
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.4.0-3.0woody3.diff.gz
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.4.0.orig.tar.gz
Componente independente de arquitetura:
http://security.debian.org/pool/updates/main/n/nethack/nethack_3.4.0-3.0woody3_all.deb
Alpha:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_alpha.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_alpha.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_alpha.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_arm.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_arm.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_arm.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_i386.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_i386.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_i386.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_i386.deb
HPPA:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_hppa.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_hppa.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_hppa.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_m68k.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_m68k.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_m68k.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_mips.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_mips.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_mips.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_mipsel.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_mipsel.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_mipsel.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_powerpc.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_powerpc.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_powerpc.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_s390.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_s390.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_s390.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/n/nethack/nethack-common_3.4.0-3.0woody3_sparc.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-gnome_3.4.0-3.0woody3_sparc.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-qt_3.4.0-3.0woody3_sparc.deb
http://security.debian.org/pool/updates/main/n/nethack/nethack-x11_3.4.0-3.0woody3_sparc.deb

Checksums MD5 dos arquivos listados estão disponíveis no alerta original.

Checksums MD5 dos arquivos listados estão disponíveis no alerta revisado.