Debian-Sicherheitsankündigung

DSA-330-1 tcptraceroute -- Fehler beim Fallenlassen der root-Berechtigung

Datum des Berichts:
23. Jun 2003
Betroffene Pakete:
tcptraceroute
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 8020.
In Mitres CVE-Verzeichnis: CVE-2003-0489.
Weitere Informationen:

tcptraceroute ist ein setuid-root Programm, dass die root-Berechtigung fallen lässt, nachdem es einen File-Deskriptor für das Erfassen von Raw-Packets bekommen hat. Jedoch gibt es nicht alle Berechtigungen komplett auf, und im Falle einer ausnutzbaren Verwundbarkeit könnten die root-Berechtigungen zurückgewonnen werden.

Es ist keine Ausbeutung bekannt, aber diese Schutzvorrichtung wird repariert, um ein gewisses Maß an Sicherheit zu bieten, falls eine ausbeutbare Schwäche entdeckt werden sollte.

Für die stable Distribution (Woody) wurde dieses Problem in Version 1.2-2 behoben.

Die alte stable Distribution (Potato) enthält kein tcptraceroute Paket.

Für die unstable Distribution (Sid) wurde dieses Problem in Version 1.4-4 behoben.

Wir empfehlen Ihnen, Ihr tcptraceroute-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2.dsc
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2.diff.gz
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.