Debians sikkerhedsbulletin
DSA-877-1 gnump3d -- udførelse af skript på tværs af websteder, mappegennemløb
- Rapporteret den:
- 28. okt 2005
- Berørte pakker:
- gnump3d
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2005-3123, CVE-2005-3424, CVE-2005-3425.
- Yderligere oplysninger:
-
Steve Kemp har opdaget to sårbarheder i gnump3d, en streaming-server til MP3- og OGG-filer. Common Vulnerabilities and Exposures Project har fundet frem til følgende problemer:
- CVE-2005-3122
404-fejlsiden fjerner ikke ondsindet javascript-indhold fra resultatsiden, hvilket kunne udføres på offerets maskine.
- CVE-2005-3123
Med anvendelse af særligt fremstillede URL'er, var det muligt at læse vilkårlige filer, som brugeren af streaming-serveren havde adgang til.
Den gamle stabile distribution (woody) indeholder ikke pakken gnump3d.
I den stabile distribution (sarge) er disse problemer rettet i version 2.9.3-1sarge2.
I den ustabile distribution (sid) er disse problemer rettet i version 2.9.6-1.
Vi anbefaler at du opgraderer din gnump3d-pakke.
- CVE-2005-3122
- Rettet i:
-
Debian GNU/Linux 3.1 (sarge)
- Kildekode:
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge2.dsc
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge2.diff.gz
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3.orig.tar.gz
- Arkitekturuafhængig komponent:
- http://security.debian.org/pool/updates/main/g/gnump3d/gnump3d_2.9.3-1sarge2_all.deb
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.