Debians sikkerhedsbulletin

DSA-1394-1 reprepro -- authentication bypass

Rapporteret den:
23. okt 2007
Berørte pakker:
reprepro
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Debians fejlsporingssystem: Fejl 440535.
I Mitres CVE-ordbog: CVE-2007-4739.
Yderligere oplysninger:

Man har opdaget at reprepro, et værktøj til fremstilling af arkiver med Debian-pakker, kun kontrollerede for gyldighed af kendte signaturer ved opdatering fra et fjernt sted, og dermed ikke afviste pakker med udelukkende ukendte signaturer. Dette gjorde det muligt for en angriber at omgå autentificeringsmekanismen..

Den gamle stabile distribution (sarge) er ikke påvirket af dette problem.

I den stabile distribution (etch) er dette problem rettet i version 1.3.1+1-1.

I den ustabile distribution (sid) er dette problem rettet i version 2.2.4-1.

Vi anbefaler at du opgraderer din reprepro-pakke.

Rettet i:

Debian GNU/Linux 4.0 (etch)

Kildekode:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1.dsc
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1.diff.gz
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_alpha.deb
AMD64:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_amd64.deb
ARM:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_arm.deb
HPPA:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_hppa.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_ia64.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/r/reprepro/reprepro_1.3.1+1-1_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.