Säkerhetsbulletin från Debian

DSA-605-1 viewcvs -- Inställningar följs inte

Rapporterat den:
2004-12-06
Berörda paket:
viewcvs
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Mitres CVE-förteckning: CVE-2004-0915.
Ytterligare information:

Haris Sehic upptäckte flera sårbarheter i viewcvs, ett verktyg för att visa CVS- och Subversionarkiv via HTTP. Vid export av ett arkiv i tar-format följdes inte inställningarna hide_cvsroot och forbidden i tillräckligt stor utsträckning.

När du uppgraderar paketet för Woody bör du se kopiera filen /etc/viewcvs/viewcvs.conf om du gjort manuella ändringar i den. Vid uppgraderingen kan det hända att debconfmekanismen ändrar i filen på ett sådant sätt att viewcvs inte längre förstår den.

För den stabila utgåvan (Woody) har dessa problem rättats i version 0.9.2-4woody1.

För den instabila utgåvan (Sid) har dessa problem rättats i version 0.9.2+cvs.1.0.dev.2004.07.28-1.2.

Vi rekommenderar att ni uppgraderar ert viewcvs-paket.

Rättat i:

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/v/viewcvs/viewcvs_0.9.2-4woody1.dsc
http://security.debian.org/pool/updates/main/v/viewcvs/viewcvs_0.9.2-4woody1.diff.gz
http://security.debian.org/pool/updates/main/v/viewcvs/viewcvs_0.9.2.orig.tar.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/v/viewcvs/viewcvs_0.9.2-4woody1_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.