Aviso de seguridad de Debian

DSA-158-1 gaim -- ejecución de programa arbitrario

Fecha del informe:
27 de ago de 2002
Paquetes afectados:
gaim
Vulnerable:
Referencias a bases de datos de seguridad:
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 5574.
En el diccionario CVE de Mitre: CVE-2002-0989.
Información adicional:

Los desarrolladores de Gaim, un cliente de mensajería instantánea que combina varias redes diferentes, encontraron una vulnerabilidad en el código de gestión de hiperenlaces. El comando del navegador del «Manual» pasa una cadena no segura a la shell -sin condiciones de escape ni comillas fiables-, permitiendo al atacante ejecutar comandos arbitrarios en la máquina del usuario. Desafortunadamente, Gaim no muestra el hiperenlace antes de que el usuario lo pulse. Los usuarios de otros comandos del navegador internos no son vulnerables.

Este problema ha sido corregido en la versión 0.58-2.2 para la distribución estable actual (woody) y en la versión 0.59.1-2 para la distribución inestable (sid). La distribución estable anterior (potato) no se ve afectada porque no contiene el programa Gaim.

Las versiones corregidas de Gaim no vuelven a pasar el comando del navegador del manual de usuario a la shell. Los comandos que contienen %s entre comillas tendrán que repararse de tal forma que no contengan comillas. El comando del navegador del «Manual» se puede editar en la pestaña «General» del diálogo de «Preferencias», al que se puede acceder haciendo clic sobre «Opciones» desde la ventana de ingreso o desde «Herramientas» y luego «Preferencias» desde la barra de menú en la ventana de la lista de amigos.

Le recomendamos que actualice el paquete gaim inmediatamente.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2.dsc
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2.diff.gz
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_alpha.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_alpha.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_arm.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_arm.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_i386.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_i386.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_ia64.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_ia64.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_ia64.deb
HP Precision:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_hppa.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_hppa.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_m68k.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_m68k.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_mips.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_mips.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_mipsel.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_mipsel.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_powerpc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_powerpc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_s390.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_s390.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_sparc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_sparc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_sparc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.