Debian-Sicherheitsankündigung
DSA-330-1 tcptraceroute -- Fehler beim Fallenlassen der root-Berechtigung
- Datum des Berichts:
- 23. Jun 2003
- Betroffene Pakete:
- tcptraceroute
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 8020.
In Mitres CVE-Verzeichnis: CVE-2003-0489. - Weitere Informationen:
-
tcptraceroute ist ein setuid-root Programm, dass die root-Berechtigung fallen lässt, nachdem es einen File-Deskriptor für das Erfassen von Raw-Packets bekommen hat. Jedoch gibt es nicht alle Berechtigungen komplett auf, und im Falle einer ausnutzbaren Verwundbarkeit könnten die root-Berechtigungen zurückgewonnen werden.
Es ist keine Ausbeutung bekannt, aber diese Schutzvorrichtung wird repariert, um ein gewisses Maß an Sicherheit zu bieten, falls eine ausbeutbare Schwäche entdeckt werden sollte.
Für die stable Distribution (Woody) wurde dieses Problem in Version 1.2-2 behoben.
Die alte stable Distribution (Potato) enthält kein tcptraceroute Paket.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 1.4-4 behoben.
Wir empfehlen Ihnen, Ihr tcptraceroute-Paket zu aktualisieren.
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2.dsc
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2.diff.gz
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/t/tcptraceroute/tcptraceroute_1.2-2_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.