Bulletin d'alerte Debian

DSA-005-1 slocate -- Exploitation locale

Date du rapport :
17 décembre 2000
Paquets concernés :
slocate
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2001-0066.
Plus de précisions :
Michel Kaempf a rapporté un problème de sécurité dans slocate (une version sécurisée de locate, un outil pour trouver rapidement des fichiers sur un système de fichiers) sur bugtraq qui a été découvert par zorgon au départ. Il a trouvé qu'il y avait un bogue dans le code lisant la base de données qui lui fait écraser une structure interne avec des entrées. Ensuite, il a montré que ceci pouvait être exploité pour piéger slocate en exécutant n'importe quel code en utilisant une base de données modifiée à dessein.

Ceci a été corrigé dans la version 2.4-2potato1 et nous vous recommandons de mettre à jour votre paquet slocate immédiatement.

Corrigé dans :

Debian 2.2 (potato)

Source :
http://security.debian.org/dists/stable/updates/main/source/slocate_2.4-2potato1.diff.gz
http://security.debian.org/dists/stable/updates/main/source/slocate_2.4-2potato1.dsc
http://security.debian.org/dists/stable/updates/main/source/slocate_2.4.orig.tar.gz
alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/slocate_2.4-2potato1_alpha.deb
arm:
http://security.debian.org/dists/stable/updates/main/binary-arm/slocate_2.4-2potato1_arm.deb
i386:
http://security.debian.org/dists/stable/updates/main/binary-i386/slocate_2.4-2potato1_i386.deb
m68k:
http://security.debian.org/dists/stable/updates/main/binary-m68k/slocate_2.4-2potato1_m68k.deb
powerpc:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/slocate_2.4-2potato1_powerpc.deb
sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/slocate_2.4-2potato1_sparc.deb