Säkerhetsbulletin från Debian
DSA-918-1 osh -- programmeringsfel
- Rapporterat den:
- 2005-12-09
- Berörda paket:
- osh
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Debians felrapporteringssystem: Fel 338312.
I Mitres CVE-förteckning: CVE-2005-3346, CVE-2005-3533. - Ytterligare information:
-
Flera säkerhetsrelaterade problem har upptäckts i osh, operatörsskalet för att exekvera definierade program i en privilegierad miljö. Projektet Common Vulnerabilities and Exposures identifierar följande sårbarheter:
- CVE-2005-3346
Charles Stevenson upptäckte ett fel i ersättningen av variabler, vilket gjorde det möjligt för en lokal angripare att öppna ett rootskal.
- CVE-2005-3533
Solar Eclipse upptäckte ett buffertspill som orsakades av den lokala katalogen plus ett filnamn, vilket kunde användas till att exekvera godtycklig kod och t.ex öppna ett rootskal.
För den gamla stabila utgåvan (Woody) har dessa problem rättats i version 1.7-11woody2.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 1.7-13sarge1.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.7-15, paketet har dock helt tagits bort.
Vi rekommenderar att ni uppgraderar ert osh-paket.
- CVE-2005-3346
- Rättat i:
-
Debian GNU/Linux 3.0 (woody)
- Källkod:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2.dsc
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2.diff.gz
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7.orig.tar.gz
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-11woody2_sparc.deb
Debian GNU/Linux 3.1 (sarge)
- Källkod:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1.dsc
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1.diff.gz
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7.orig.tar.gz
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_amd64.deb
- ARM:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/o/osh/osh_1.7-13sarge1_sparc.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.