Рекомендация Debian по безопасности

xmcd -- недоверенные двоичные файлы с особыми привилегиями

Дата сообщения:
21.11.2000
Затронутые пакеты:
xmcd, cddb
Уязвим:
Да
Ссылки на базы данных по безопасности:
На данный момент ссылки на внешние базы данных по безопасности отсутствуют.
Более подробная информация:
Пакет Debian GNU/Linux xmcd устанавливается с двумя вспомогательными утилитами, имеющими флаги прав доступа, позволяющие запускать их от лица владельца, для обращения к базам данных cddb и CD-дисководам SCSI. Недавно оказалось возможным удалить эти флаги прав доступа, но это было сделано некорректно.

Переполнение буфера в ncurses, связанных с двоичным кодом "cda", приводит к уязвимости суперпользователя. Были выпущены исправленные пакеты ncurses, а также исправленные пакеты xmcd, в которых двоичные файлы на имеют флага прав доступа, позволяющего запускать их от лица владельца.

Эта проблема была исправлена в xmcd версии 2.5pl1-7.1, рекомендуется всем пользователя, у которых установлен xmcd, выполнить обновление до указанной версии. Вам может потребоваться добавить пользователей xmcd в группы "audio" и "cdrom" для того, чтобы они могли продолжить использовать xmcd.

Исправлено в:

Debian GNU/Linux 2.2 (potato)

Исходный код:
http://security.debian.org/dists/potato/updates/main/source/xmcd_2.5pl1-7.1.dsc
http://security.debian.org/dists/potato/updates/main/source/xmcd_2.5pl1-7.1.diff.gz
http://security.debian.org/dists/potato/updates/main/source/xmcd_2.5pl1.orig.tar.gz
Alpha:
http://security.debian.org/dists/potato/updates/main/binary-alpha/cddb_2.5pl1-7.1_alpha.deb
http://security.debian.org/dists/potato/updates/main/binary-alpha/xmcd_2.5pl1-7.1_alpha.deb
ARM:
http://security.debian.org/dists/potato/updates/main/binary-arm/cddb_2.5pl1-7.1_arm.deb
http://security.debian.org/dists/potato/updates/main/binary-arm/xmcd_2.5pl1-7.1_arm.deb
Intel IA32:
http://security.debian.org/dists/potato/updates/main/binary-i386/cddb_2.5pl1-7.1_i386.deb
http://security.debian.org/dists/potato/updates/main/binary-i386/xmcd_2.5pl1-7.1_i386.deb
Motorola 680x0:
http://security.debian.org/dists/potato/updates/main/binary-m68k/cddb_2.5pl1-7.1_m68k.deb
http://security.debian.org/dists/potato/updates/main/binary-m68k/xmcd_2.5pl1-7.1_m68k.deb
PowerPC:
http://security.debian.org/dists/potato/updates/main/binary-powerpc/cddb_2.5pl1-7.1_powerpc.deb
http://security.debian.org/dists/potato/updates/main/binary-powerpc/xmcd_2.5pl1-7.1_powerpc.deb
Sun SPARC:
http://security.debian.org/dists/potato/updates/main/binary-sparc/cddb_2.5pl1-7.1_sparc.deb
http://security.debian.org/dists/potato/updates/main/binary-sparc/xmcd_2.5pl1-7.1_sparc.deb