Debian セキュリティ勧告

DSA-319-1 webmin -- セッション ID 偽造

報告日時:
2003-06-12
影響を受けるパッケージ:
webmin
危険性:
あり
参考セキュリティデータベース:
(SecurityFocus の) Bugtraq データベース: BugTraq ID 6915.
Mitre の CVE 辞書: CVE-2003-0101.
詳細:

webmin パッケージの miniserv.pl は Basic 認証で使われる Base64 エンコードされた文字列の中の改行文字や復帰文字を適切に処理していません。 この脆弱性によりリモートの攻撃者はセッション ID を偽造し、その結果 root 権限を獲得することが可能です。

安定版 (stable) ディストリビューション (woody) では、この問題はバージョン 0.94-7woody1 で修正されています。

旧安定版 (old stable) ディストリビューション (potato) には webmin パッケージは含まれません。

不安定版 (unstable) ディストリビューション (sid) では、この問題はバージョン 1.070-1 で修正されています。

直ちに webmin パッケージを更新することを勧めます。

修正:

Debian GNU/Linux 3.0 (woody)

ソース:
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.dsc
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1.diff.gz
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94.orig.tar.gz
アーキテクチャ非依存コンポーネント:
http://security.debian.org/pool/updates/main/w/webmin/webmin-apache_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-bind8_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-burner_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-software_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cluster-useradmin_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-core_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-cpan_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-dhcpd_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-exports_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-fetchmail_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-heartbeat_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-inetd_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-jabber_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-lpadmin_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mon_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-mysql_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-nis_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postfix_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-postgresql_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ppp_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-qmailadmin_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-quota_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-raid_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-samba_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sendmail_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-software_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-squid_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-sshd_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-ssl_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-status_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-stunnel_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-wuftpd_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin-xinetd_0.94-7woody1_all.deb
http://security.debian.org/pool/updates/main/w/webmin/webmin_0.94-7woody1_all.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/w/webmin/webmin-grub_0.94-7woody1_i386.deb

一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。