Säkerhetsbulletin från Debian
DSA-294-1 gkrellm-newsticker -- saknad citering, inkomplett tolk
- Rapporterat den:
- 2003-04-23
- Berörda paket:
- gkrellm-newsticker
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 7414.
I Mitres CVE-förteckning: CVE-2003-0205, CVE-2003-0206. - Ytterligare information:
-
Brian Campbell upptäckte två säkerhetsrelaterade problem i gkrellm-newsticker, ett insticksprogram för systemövervakningsprogrammet gkrellm, vilket tillhandahåller nyhetsrubriker från RDF-källor. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
- CAN-2003-0205
- Den kan starta den webbläsare användaren väljer när man klickar på nyhetsrubriken genom att använda den URI som ges av tjänsten. Speciella skaltecken ersätts dock inte korrekt vilket gör det möjligt för en elakartad nyhetstjänst att exekvera godtyckliga skalkommandon på klientens maskin.
- CAN-2003-0206
- Den kraschar hela gkrellm-systemet för tjänster där länk- eller titelelement inte till fullo finns på en rad. En elakartad server kunde därför orsaka en överbelastningsattack.
För den stabila utgåvan (Woody) har dessa problem rättats i version 0.3-3.1.
Den gamla stabila utgåvan (Potato) påverkas inte eftersom den inte innehåller gkrellm-newsticker-paket.
För den instabila utgåvan (Sid) har dessa problem ännu inte rättats.
Vi rekommenderar att ni uppgraderar ert gkrellm-newsticker-paket.
- Rättat i:
-
Debian GNU/Linux 3.0 (woody)
- Källkod:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1.dsc
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1.diff.gz
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/g/gkrellm-newsticker/gkrellm-newsticker_0.3-3.1_sparc.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.