Bulletin d'alerte Debian
DSA-319-1 webmin -- Usurpation d'une identité
- Date du rapport :
- 12 juin 2003
- Paquets concernés :
- webmin
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 6915.
Dans le dictionnaire CVE du Mitre : CVE-2003-0101. - Plus de précisions :
-
miniserv.pl dans le paquet webmin ne gère pas correctement les métacaractères, comme les sauts de ligne et les retours à la ligne, dans les chaînes de caractères encodées en Base64 utilisées dans l'authentification Basic. Cette faille de sécurité permet à des attaquants distants d'usurper une session avec une fausse identité et ainsi d'obtenir les privilèges de root.
Pour la distribution stable (Woody), ce problème a été corrigé dans la version 0.94-7woody1.
L'ancienne distribution stable (Potato) ne contient pas le paquet webmin.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.070-1.
Nous vous recommandons de mettre à jour votre paquet webmin.
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.dsc
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.diff.gz
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94.orig.tar.gz
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/w/webmin/webmin-apache_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-burner_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-software_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-useradmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-core_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-cpan_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-dhcpd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-exports_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-fetchmail_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-heartbeat_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-inetd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-jabber_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-lpadmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-mon_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-mysql_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-nis_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-postfix_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-postgresql_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-ppp_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-qmailadmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-quota_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-raid_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-samba_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-sendmail_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-software_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-squid_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-sshd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-ssl_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-status_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-stunnel_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-wuftpd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-xinetd_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1_all.deb
- http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody1_all.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/w/webmin/webmin-grub_0.94-7woody1_i386.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.