Debians sikkerhedsbulletin

DSA-661-2 f2c -- usikre midlertidige filer

Rapporteret den:
20. apr 2005
Berørte pakker:
f2c
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2005-0017, CVE-2005-0018.
Yderligere oplysninger:

Dan McMahill har opdaget at væres bulletin DSA 661-1 ikke rettede problemer med flere usikre filer, derfor denne opdatering. For fuldstændighedens skyld følger herunder den oprindelige tekst fra bulletinen:

Javier Fernández-Sanguino Peña fra Debians sikkerhedsauditprojekt har opdaget at f2c og fc, der begge befinder sig i pakken f2c, en fortran 77 til C/C++-oversætter, åbner midlertidige filer på en usikker måde, og derfor er sårbare overfor et symlink-angreb. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende sårbarheder:

  • CAN-2005-0017

    Flere tilfælde af usikre midlertidige filer i f2c-oversætteren.

  • CAN-2005-0018

    To tilfælde af usikre midlertidige filer i shellskriptet f2.

I den stabile distribution (woody) og alle andre, deriblandt testing, er dette problem rettet i version 20010821-3.2.

Vi anbefaler at du opgraderer din f2c-pakke.

Rettet i:

Debian GNU/Linux 3.0 (woody)

Kildekode:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2.dsc
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2.diff.gz
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.2_sparc.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.

MD5-kontrolsummer for de listede filer findes i den reviderede sikkerhedsbulletin.