Säkerhetsbulletin från Debian

DSA-340-1 x-face-el -- osäker temporär fil

Rapporterat den:
2003-07-06
Berörda paket:
x-face-el
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
För närvarande är inga ytterligare referenser till externa säkerhetsdatabaser tillgängliga.
Ytterligare information:

OBSERVERA: på grund av en kombination av administrativa problem sändes denna bulletin först ut med identifieraren ”DSA-338-1”. DSA-338-1 är egentligen en tidigare bulletin om proftpd.

x-face-el, en avkodare för bilder som ligger inuti e-posthuvudet X-Face, vidtar inte ordentliga säkerhetsåtgärder när det skapar temporära filer. Detta fel kunde potentiellt utnyttjas för att skriva över godtyckliga filer med de privilegier användaren som kör Emacs och x-face-el har, potentiellt med ett innehåll från angriparen.

För den stabila utgåvan (Woody) har detta problem rättats i version 1.3.6.19-1woody1.

För den instabila utgåvan (Sid) har detta problem rättats i version 1.3.6.23-1.

Vi rekommenderar att ni uppgraderar ert x-face-el-paket.

Rättat i:

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/x/x-face-el/x-face-el_1.3.6.19-1woody1.dsc
http://security.debian.org/pool/updates/main/x/x-face-el/x-face-el_1.3.6.19-1woody1.diff.gz
http://security.debian.org/pool/updates/main/x/x-face-el/x-face-el_1.3.6.19.orig.tar.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/x/x-face-el/x-face-el_1.3.6.19-1woody1_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.