Debian-Sicherheitsankündigung
DSA-806-1 gcvs -- Unsichere temporäre Dateien
- Datum des Berichts:
- 09. Sep 2005
- Betroffene Pakete:
- cvs
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In der Debian-Fehlerdatenbank: Fehler 325106.
In Mitres CVE-Verzeichnis: CVE-2005-2693. - Weitere Informationen:
-
Marcus Meissner entdeckte, dass das Programm cvsbug aus gcvs, der grafischen Bedieneroberfläche für CVS, das das beliebte »Concurrent Versions System« bedient, temporäre Dateien in einer unsicheren Art und Weise verwendet.
Für die alte Stable-Distribution (Woody) wurde dieses Problem in Version 1.0a7-2woody1 behoben.
Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 1.0final-5sarge1 behoben.
Die Unstable-Distribution (Sid) enthält das Programm cvsbug nicht.
Wir empfehlen Ihnen, Ihr gcvs-Paket zu aktualisieren.
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1.dsc
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1.diff.gz
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0a7-2woody1_sparc.deb
Debian GNU/Linux 3.1 (sarge)
- Quellcode:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1.dsc
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1.diff.gz
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_amd64.deb
- ARM:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/g/gcvs/gcvs_1.0final-5sarge1_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.