Debian-Sicherheitsankündigung

DSA-376-2 exim -- Pufferüberlauf

Datum des Berichts:
04. Sep 2003
Betroffene Pakete:
exim, exim-tls
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 8518.
In Mitres CVE-Verzeichnis: CVE-2003-0743.
Weitere Informationen:

Ein Pufferüberlauf ist in exim enthalten, dem Standard Mail-Transport-Agenten in Debian. Indem speziell erstellte HELO oder EHLO Befehle abgesetzt werden, könnte ein Angreifer eine konstante Zeichenkette über das Ende eines auf dem Heap zugewiesenen Puffers hinaus schreiben. Diese Verwundbarkeit wird zurzeit nicht als ausnutzbar angesehen, um willkürliche Befehle auszuführen.

Für die stable Distribution (Woody) wurde dieses Problem in exim Version 3.35-1woody2 und exim-tls Version 3.35-3woody1 behoben.

Für die unstable Distribution (Sid) wurde dieses Problem in exim Version 3.36-8 behoben. Die unstable Distribution enthält kein exim-tls Paket.

Wir empfehlen Ihnen, Ihr exim oder exim-tls Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2.dsc
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2.diff.gz
http://security.debian.org/pool/updates/main/e/exim/exim_3.35.orig.tar.gz
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1.dsc
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1.diff.gz
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_alpha.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_alpha.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_arm.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_arm.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_i386.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_i386.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_ia64.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_ia64.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_hppa.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_hppa.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_m68k.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_m68k.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_mips.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_mips.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_mipsel.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_mipsel.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_powerpc.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_powerpc.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_s390.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_s390.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/e/exim/exim_3.35-1woody2_sparc.deb
http://security.debian.org/pool/updates/main/e/exim/eximon_3.35-1woody2_sparc.deb
http://security.debian.org/pool/updates/main/e/exim-tls/exim-tls_3.35-3woody1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.

MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.