Debian セキュリティ勧告

DSA-158-1 gaim -- 任意のプログラムの実行

報告日時:
2002-08-27
影響を受けるパッケージ:
gaim
危険性:
あり
参考セキュリティデータベース:
(SecurityFocus の) Bugtraq データベース: BugTraq ID 5574.
Mitre の CVE 辞書: CVE-2002-0989.
詳細:

Gaim (複数のネットワークを繋げて使用できるインスタントメッセンジャ) の開発者が、ハイパーリンクを処理するコードに脆弱性を発見しました。 'Manual' ブラウザコマンドは、信用できない文字列を、エスケープしたり 信頼できる引用符での囲み処理を行ったりすることなくシェルに渡すように なっているため、攻撃者がユーザのマシン上で任意のコマンドを実行できます。 残念ながら、Gaim はユーザがクリックするまでハイパーリンクである ことを表示しません。他の組み込みブラウザコマンドを使うユーザには、 この脆弱性はありません。

この問題は、現安定版 (stable) (woody) ではバージョン 0.58-2.2 で、 不安定版 (unstable) (sid) ではバージョン 0.59.1-2 で各々 修正されています。 旧安定版 (potato) は、Gaim プログラムを収録していないため、 この問題の影響は受けません。

修正されたバージョンの Gaim は、ユーザのマニュアルブラウザコマンドを 渡さないようになりました。引用符中に "%" を含むコマンドは、引用符を 含まないように修正する必要があります。 'Manual' ブラウザコマンドは、'Preferences' ダイアログの 'General' ペインの中で編集できます。これは、ログインウィンドウで 'Options' をクリックすることによって、また、buddy list ウィンドウのメニューバー 内の 'Tools' から 'Preferences' を辿ることでアクセス可能です。

早急に gaim パッケージをアップグレードすることをお勧めします。

修正:

Debian GNU/Linux 3.0 (woody)

ソース:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2.dsc
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2.diff.gz
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_alpha.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_alpha.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_arm.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_arm.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_i386.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_i386.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_ia64.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_ia64.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_ia64.deb
HP Precision:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_hppa.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_hppa.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_m68k.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_m68k.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_mips.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_mips.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_mipsel.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_mipsel.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_powerpc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_powerpc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_s390.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_s390.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/g/gaim/gaim_0.58-2.2_sparc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-common_0.58-2.2_sparc.deb
http://security.debian.org/pool/updates/main/g/gaim/gaim-gnome_0.58-2.2_sparc.deb

一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。