Debian-Sicherheitsankündigung
DSA-460-1 sysstat -- Unsichere temporäre Datei
- Datum des Berichts:
- 10. Mär 2004
- Betroffene Pakete:
- sysstat
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 9844.
In Mitres CVE-Verzeichnis: CVE-2004-0108. - Weitere Informationen:
-
Alan Cox entdeckte, dass das isag-Werkzeug (das von den sysstat-Werkzeugen gesammelte Daten graphisch anzeigt) eine temporäre Datei ohne entsprechende Vorkehrungen erstellt. Diese Verwundbarkeit könnte es einem lokalen Angreifer erlauben, Dateien mit den Berechtigungen des Benutzers zu überschreiben, der isag ausführt.
Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 5.0.1-1 behoben.
Für die unstable Distribution (Sid) wird dieses Problem bald behoben sein.
Wir empfehlen Ihnen, Ihr sysstat-Paket zu aktualisieren.
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1.dsc
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1.diff.gz
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1.diff.gz
- Architektur-unabhängige Dateien:
- http://security.debian.org/pool/updates/main/s/sysstat/isag_4.0.4-1woody1_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/s/sysstat/sysstat_4.0.4-1woody1_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.