Bulletin d'alerte Debian

DSA-347-1 teapop -- Injection SQL

Date du rapport :
8 juillet 2003
Paquets concernés :
teapop
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 8146.
Dans le dictionnaire CVE du Mitre : CVE-2003-0515.
Plus de précisions :

teapop, un serveur POP-3, inclut des modules pour l'authentification des utilisateurs via une base de données PostgreSQL ou MySQL. Ces modules ne protègent pas bien les chaînes de caractères entrées par les utilisateurs avant de les introduire dans les requêtes SQL. Cette faille de sécurité pouvait être exploitée pour exécuter n'importe quelle requête SQL avec les privilèges de l'utilisateur de la base de données qui a été reconnu par teapop.

Pour la distribution stable (Woody), ce problème a été corrigé dans la version 0.3.4-1woody2.

Pour la distribution instable (Sid), ce problème a été corrigé dans la version 0.3.5-2.

Nous vous recommandons de mettre à jour votre paquet teapop.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2.dsc
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2.diff.gz
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_alpha.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_alpha.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_arm.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_arm.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_i386.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_i386.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_ia64.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_ia64.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_hppa.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_hppa.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_m68k.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_m68k.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_mips.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_mips.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_mipsel.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_mipsel.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_powerpc.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_powerpc.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_s390.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_s390.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/t/teapop/teapop_0.3.4-1woody2_sparc.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-mysql_0.3.4-1woody2_sparc.deb
http://security.debian.org/pool/updates/main/t/teapop/teapop-pgsql_0.3.4-1woody2_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.