Porada dotycząca bezpieczeństwa Debiana

DSA-935-1 libapache2-mod-auth-pgsql -- podatność na atak z wykorzystaniem ciągu formatującego

Data Zgłoszenia:
10.01.2006
Narażone Pakiety:
libapache2-mod-auth-pgsql
Podatny:
Tak
Odnośniki do baz danych na temat bezpieczeństwa:
Baza danych Bugtraq (SecurityFocus): Nr BugTraq 16153.
W słowniku CVE Mitre-a CVE-2005-3656.
Więcej informacji:

iDEFENSE zgłasza podatność na atak z wykorzystaniem ciągu formatującego w pakiecie mod_auth_pgsql, bibliotece używanej do autoryzowania użytkowników dla bazy danych PostgreSQL, która może być wykożystana do uruchomienia dowolnego kodu z przywilejami użytkownika httpd.

Stara stabilna dystrybucja (woody) nie zawiera pakietu libapache2-mod-auth-pgsql.

Dla stabilnej dystrybucji (sarge) ten błąd zostanie poprawiony w wersji 2.0.2b1-5sarge0.

Dla niestabilnej dystrybucji (sid) ten błąd zostanie wkrótce poprawiony.

Rekomendujemy, byś uaktualnił swój pakiet libapache2-mod-auth-pgsql.

Naprawiony w:

Debian GNU/Linux 3.1 (sarge)

Źródło:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0.dsc
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0.diff.gz
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_alpha.deb
AMD64:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_amd64.deb
ARM:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/liba/libapache2-mod-auth-pgsql/libapache2-mod-auth-pgsql_2.0.2b1-5sarge0_sparc.deb

Sumy kontrolne MD5 wymienionych plików dostępne są w oryginalnej poradzie.