Bulletin d'alerte Debian

DSA-960-3 libmail-audit-perl -- Création de fichier temporaire non sécurisée

Date du rapport :
31 janvier 2006
Paquets concernés :
libmail-audit-perl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 344029.
Dans le dictionnaire CVE du Mitre : CVE-2005-4536.
Plus de précisions :

Suite à la mise à jour précédente, les fichiers temporaires étaient créés dans le répertoire actuel à cause d'un mauvais paramètre de fonction. Avec cette mise à jour, les fichiers temporaires seront créés dans le répertoire de l'utilisateur si la variable HOME est réglée, sinon dans le répertoire temporaire, habituellement /tmp. Voici ci-dessous l'intégralité du bulletin précédent :

Niko Tyni a découvert que le module Mail::Audit, une bibliothèque Perl pour créer des filtres simples de courriels, utilisait d'une manière non sécurisée un fichier temporaire au nom prévisible lorsque la journalisation était activée, ce qui n'est pas le cas par défaut.

Pour l'ancienne distribution stable (Woody), ces problèmes ont été corrigés dans la version 2.0-4woody3.

Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 2.1-5sarge4.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.1-5.1.

Nous vous recommandons de mettre à jour votre paquet libmail-audit-perl.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0-4woody3.dsc
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0-4woody3.diff.gz
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0-4woody3_all.deb
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/mail-audit-tools_2.0-4woody3_all.deb

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1-5sarge4.dsc
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1-5sarge4.diff.gz
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1-5sarge4_all.deb
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/mail-audit-tools_2.1-5sarge4_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.

Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.

Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.