Debians sikkerhedsbulletin

DSA-294-1 gkrellm-newsticker -- manglende citationstegn, ufuldstændig fortolker

Rapporteret den:
23. apr 2003
Berørte pakker:
gkrellm-newsticker
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 7414.
I Mitres CVE-ordbog: CVE-2003-0205, CVE-2003-0206.
Yderligere oplysninger:

Brian Campbell har opdaget to sikkerhedsrelaterede problemer i gkrellm-newsticker, et indstik (plugin) til systemovervågelsesprogrammet gkrellm, der leverer en "news ticker" fra RDF-kilder. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:

CAN-2003-0205
En brugervalgt webbrowser kan åbnes på URI, som leveres af nyhedskilden, når der klikkes på linket. Dog er særlige shell-tegn ikke indkapslet korrekt, hvilket gør det muligt for en ondsindet kilde, at udføre vilkårlige shell-kommandoer på klient-maskinen.
CAN-2003-0206
Programmet får hele gkrellm-systemet til at gå ned, ved kilder hvor link- eller titel-elementer ikke helt er på en linie. En ondsindet server kunne derfor igangsætte et lammelsesangreb.

I den stabile distribution (woody) er disse problemer rettet i version version 0.3-3.1.

Den gamle stabile distribution (potato) er ikke påvirket, da den ikke indeholder gkrellm-newsticker-pakker.

I den ustabile distribution (sid) er disse problemer endnu ikke rettet.

Vi anbefaler at du opgraderer din gkrellm-newsticker-pakke.

Rettet i:

Debian GNU/Linux 3.0 (woody)

Kildekode:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1.dsc
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1.diff.gz
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.