Säkerhetsbulletin från Debian

DSA-901-1 gnump3d -- programmeringsfel

Rapporterat den:
2005-11-19
Berörda paket:
gnump3d
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Mitres CVE-förteckning: CVE-2005-3349, CVE-2005-3355.
Ytterligare information:

Flera sårbarheter har upptäckts i gnump3d, en strömmande server för MP3- och OGG-filer. Projektet Common Vulnerabilities and Exposures identifierar följande problem:

  • CVE-2005-3349

    Ludwig Nussel upptäckte flera temporära filer som skapades med förutsägbara filnamn på ett osäkert sätt, vilket gjorde det möjligt för lokala användare att angripa symboliska länkar.

  • CVE-2005-3355

    Ludwig Nussel upptäckte att theme-parametern i HTTP-anrop kan användas till katalogtraversering.

Den gamla stabila utgåvan (Woody) innehåller inte något gnump3d-paket.

För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.9.3-1sarge3.

För den instabila utgåvan (Sid) har dessa problem rättats i version 2.9.8-1.

Vi rekommenderar att ni uppgraderar ert gnump3-paket.

Rättat i:

Debian GNU/Linux 3.1 (sarge)

Källkod:
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.dsc
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3.diff.gz
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge3_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.