Debianin tietoturvatiedote
DSA-319-1 webmin -- istuntotunnuksen kaappaus
- Ilmoitettu:
- 12. 6.2003
- Vaikutuksen alaiset paketit:
- webmin
- Altis:
- Kyllä
- Viittaukset tietoturvatietokantoihin:
- Bugtraq-tietokannassa (SecurityFocuksella): BugTraq-tunniste 6915.
Mitren CVE-sanakirjassa: CVE-2003-0101. - Lisätietoa:
-
Webmin-pakettiin kuuluva miniserv.pl ei käsittele kunnollisesti perustunnistuksessa käytettävien Base64-koodattujen merkkijonojen metamerkkejä, kuten rivinvaihtoja (line feed, carriage return). Tämän haavoittuvuuden johdosta etähyökkääjät voivat kaapata istuntotunnuksen ja näin saada root-oikeudet.
Ongelma on korjattu vakaan jakelun (woody) versiossa 0.94-7woody1 .
Aiempi vakaa jakelu (potato) ei sisällä webmin-pakettia.
Ongelma on korjattu epävakaan jakelun (sid) versiossa 1.070-1 .
Suosittelemme päivittämään webmin-paketin.
- Korjattu:
-
Debian GNU/Linux 3.0 (woody)
- Lähde:
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.dsc
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.diff.gz
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94.orig.tar.gz
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.diff.gz
- Arkkitehtuuririippumaton komponentti:
- http://security.debian.org/pool/updates/main/w/webmin/webmin-apache_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-burner_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-software_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-useradmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-core_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-cpan_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-dhcpd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-exports_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-fetchmail_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-heartbeat_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-inetd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-jabber_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-lpadmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-mon_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-mysql_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-nis_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-postfix_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-postgresql_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-ppp_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-qmailadmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-quota_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-raid_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-samba_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-sendmail_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-software_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-squid_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-sshd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-ssl_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-status_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-stunnel_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-wuftpd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-xinetd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody1_all.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/w/webmin/webmin-grub_0.94-7woody1_i386.deb
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.