Aviso de seguridad de Debian

DSA-901-1 gnump3d -- error de programación

Fecha del informe:
19 de nov de 2005
Paquetes afectados:
gnump3d
Vulnerable:
Referencias a bases de datos de seguridad:
En el diccionario CVE de Mitre: CVE-2005-3349, CVE-2005-3355.
Información adicional:

Se han descubierto varias vulnerabilidades en gnump3d, un servidor de streaming para archivos MP3 y OGG. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:

  • CVE-2005-3349

    Ludwig Nussel descubrió que se creaban varios archivos temporales con nombres predecibles de una manera insegura, lo que permitía que atacantes locales provocasen ataques de enlaces simbólicos.

  • CVE-2005-3355

    Ludwig Nussel descubrió que el parámetro «theme» de las peticiones HTTP se podía usar para hacer una navegación mediante rutas.

La distribución estable anterior (woody) no contiene el paquete gnump3d.

Para la distribución estable (sarge), estos problemas se han corregido en la versión 2.9.3-1sarge3.

Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.9.8-1.

Le recomendamos que actualice el paquete gnump3.

Arreglado en:

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.dsc
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.diff.gz
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3_all.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.