Säkerhetsbulletin från Debian

DSA-704-1 remstats -- temporära filer, städar inte indata

Rapporterat den:
2005-04-04
Berörda paket:
remstats
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Mitres CVE-förteckning: CVE-2005-0387, CVE-2005-0388.
Ytterligare information:

Jens Steube upptäckte flera sårbarheter i remstats, fjärrstatistiksystemet. Projektet Common Vulnerabilities and Exposures identifierar följande problem:

  • CAN-2005-0387

    Vid hantering av upptidsdata på Unixservern öppnas en temporär fil på ett osäkert sätt, vilket kunde utnyttjas till att skapa eller skriva över godtyckliga filer med samma privilegier som remstats-användaren genom att attackera symboliska länkar.

  • CAN-2005-0388

    Tjänsten remoteping kunde utnyttjas till att exekvera godtycklig kod då indata inte städades korrekt.

För den stabila utgåvan (Woody) har dessa problem rättats i version 1.00a4-8woody1.

För den instabila utgåvan (Sid) har dessa problem rättats i version 1.0.13a-5.

Vi rekommenderar att ni uppgraderar era remstats-paket.

Rättat i:

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1.dsc
http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1.diff.gz
http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4.orig.tar.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/r/remstats/remstats-doc_1.00a4-8woody1_all.deb
http://security.debian.org/pool/updates/main/r/remstats/remstats-servers_1.00a4-8woody1_all.deb
http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1_all.deb
Alpha:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_sparc.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.