Aviso de seguridad de Debian
DSA-901-1 gnump3d -- error de programación
- Fecha del informe:
- 19 de nov de 2005
- Paquetes afectados:
- gnump3d
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el diccionario CVE de Mitre: CVE-2005-3349, CVE-2005-3355.
- Información adicional:
-
Se han descubierto varias vulnerabilidades en gnump3d, un servidor de streaming para archivos MP3 y OGG. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:
- CVE-2005-3349
Ludwig Nussel descubrió que se creaban varios archivos temporales con nombres predecibles de una manera insegura, lo que permitía que atacantes locales provocasen ataques de enlaces simbólicos.
- CVE-2005-3355
Ludwig Nussel descubrió que el parámetro «theme» de las peticiones HTTP se podía usar para hacer una navegación mediante rutas.
La distribución estable anterior (woody) no contiene el paquete gnump3d.
Para la distribución estable (sarge), estos problemas se han corregido en la versión 2.9.3-1sarge3.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.9.8-1.
Le recomendamos que actualice el paquete gnump3.
- CVE-2005-3349
- Arreglado en:
-
Debian GNU/Linux 3.1 (sarge)
- Fuentes:
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.dsc
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.diff.gz
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.diff.gz
- Componentes independientes de la arquitectura:
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3_all.deb
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.