Debian-Sicherheitsankündigung

DSA-418-1 vbox3 -- Berechtigungsleck

Datum des Berichts:
07. Jan 2004
Betroffene Pakete:
vbox3
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Debian-Fehlerdatenbank: Fehler 218288.
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 9381.
In Mitres CVE-Verzeichnis: CVE-2004-0015.
Weitere Informationen:

Es wurde ein Fehler in vbox3 entdeckt, einem Anrufbeantworter für isdn4linux. Durch diesen Fehler wurden die root-Berechtigungen nicht ordentlich aufgegeben, bevor ein vom Benutzer angegebenes tcl-Skript ausgeführt wird. Durch das Ausnutzen dieser Verwundbarkeit könnte ein lokaler Benutzer root-Berechtigungen erlangen.

Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 0.1.7.1 behoben.

Für die unstable Distribution (Sid) wurde dieses Problem in Version 0.1.8 behoben.

Wir empfehlen Ihnen, Ihr vbox3-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1.dsc
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/v/vbox3/vbox3_0.1.7.1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.