Säkerhetsbulletin från Debian
DSA-704-1 remstats -- temporära filer, städar inte indata
- Rapporterat den:
- 2005-04-04
- Berörda paket:
- remstats
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Mitres CVE-förteckning: CVE-2005-0387, CVE-2005-0388.
- Ytterligare information:
-
Jens Steube upptäckte flera sårbarheter i remstats, fjärrstatistiksystemet. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
- CAN-2005-0387
Vid hantering av upptidsdata på Unixservern öppnas en temporär fil på ett osäkert sätt, vilket kunde utnyttjas till att skapa eller skriva över godtyckliga filer med samma privilegier som remstats-användaren genom att attackera symboliska länkar.
- CAN-2005-0388
Tjänsten remoteping kunde utnyttjas till att exekvera godtycklig kod då indata inte städades korrekt.
För den stabila utgåvan (Woody) har dessa problem rättats i version 1.00a4-8woody1.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.0.13a-5.
Vi rekommenderar att ni uppgraderar era remstats-paket.
- CAN-2005-0387
- Rättat i:
-
Debian GNU/Linux 3.0 (woody)
- Källkod:
- http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1.dsc
- http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1.diff.gz
- http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4.orig.tar.gz
- http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1.diff.gz
- Arkitekturoberoende komponent:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-doc_1.00a4-8woody1_all.deb
- http://security.debian.org/pool/updates/main/r/remstats/remstats-servers_1.00a4-8woody1_all.deb
- http://security.debian.org/pool/updates/main/r/remstats/remstats_1.00a4-8woody1_all.deb
- http://security.debian.org/pool/updates/main/r/remstats/remstats-servers_1.00a4-8woody1_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/r/remstats/remstats-bintools_1.00a4-8woody1_sparc.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.