Bulletin d'alerte Debian

DSA-901-1 gnump3d -- Erreur de programmation

Date du rapport :
19 novembre 2005
Paquets concernés :
gnump3d
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2005-3349, CVE-2005-3355.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans gnump3d, un serveur de diffusion de fichiers MP3 et OGG. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :

  • CVE-2005-3349

    Ludwig Nussel a découvert que plusieurs fichiers temporaires étaient créés d'une manière non sécurisée avec des noms prévisibles, permettant aux attaquants locaux d'utiliser des attaques par lien symbolique.

  • CVE-2005-3355

    Ludwig Nussel a découvert que le paramètre de thème dans les requêtes HTTP pouvait être utilisé pour traverser des répertoires.

L'ancienne distribution stable (Woody) ne contient pas de paquet gnump3d.

Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 2.9.3-1sarge3.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.9.8-1.

Nous vous recommandons de mettre à jour votre paquet gnump3.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.dsc
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.diff.gz
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.