[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-devel:12262] (draft) [SECURITY] New version of kon2 released
- From: knok@xxxxxxxxxxxxx (NOKUBI Takatsugu)
- Subject: [debian-devel:12262] (draft) [SECURITY] New version of kon2 released
- Date: Mon, 8 May 2000 13:46:09 +0900
- X-authentication-warning: ns1.eal.or.jp: Host puti.eal.or.jp [211.7.33.2] claimed to be puti
- X-ml-info: If you have a question, send a mail with the body "# help" (without quotes) to the address debian-devel-ctl@debian.or.jp; help=<mailto:debian-devel-ctl@debian.or.jp?body=help>
- X-ml-name: debian-devel
- X-mlserver: fml [fml 2.2]; post only (only members can post)
- Message-id: <200005080446.NAA24171@xxxxxxxxxxxxx>
- X-mail-count: 12262
- X-mailer: mnews [version 1.22] 1999-12/19(Sun)
BUGTRAQ-JP の以下の記事にて、kon2 の buffer overflow が指摘されました。
http://www.securityfocus.com/templates/archive.pike?list=79&date=2000-05-01&msg=3914CB13276.23FASHADOWPENGUIN@xxxxxxxxxxxxxxxxxxxxxx
既に喜瀬さんがメンテナのむつみさんと BTS に報告をしていて、現在対処
中だそうですが、利用者は日本語圏での方がずっと多いと思われるので、こち
らでも advisory を出した方が良いと思います。
とりあえず、以前の文章を base に叩き台を書いてみました。
--
Subject: [SECURITY] New version of kon2 released
Debian JP Security Advisory security@debian.or.jp
http://www.debian.or.jp/security/ ふにふに
5月nn日
Package: kon2
Vulnerability type: local exploit
Debian-specific: no
Debian 2.1 で配布されているkon2パッケージには、コマンドライン引数に長
い文字列を指定するとバッファーオーバーフローをおこすバグがあります。
これを利用して、ローカルでkon2を起動できる任意のユーザがroot権限を取得
できてしまいます。
この問題は BUGTRAQ-JP メーリングリストの以下の記事で明かにされました。
http://www.securityfocus.com/templates/archive.pike?list=79&date=2000-05-01&msg=3914CB13276.23FASHADOWPENGUIN@xxxxxxxxxxxxxxxxxxxxxx
このバグは 0.3.8-6.1 で修正されています。ただちに kon2 パッケージを更
新することをお勧めします。
wget url
will fetch the file for you
dpkg -i file.deb
will install the referenced file.
Debian GNU/Linux 2.1 alias slink
--------------------------------
このバージョンでは Intel ia32, Alpha アーキテクチャ用のものだけが
リリースされています。
Source archives:
http://http.debian.or.jp/dists/stable/updates/source/kon2-0.3.8-6.1.dsc
MD5 checksum:
http://http.debian.or.jp/dists/stable/updates/source/kon2-0.3.8-6.1.diff.gz
MD5 checksum:
http://http.debian.or.jp/dists/stable/updates/source/kon2-0.3.8.orig.tar.gz
MD5 checksum:
Intel ia32 architecture:
http://http.debian.or.jp/dists/stable/updates/binary-i386/kon2-0.3.8-6.1_i386.deb
MD5 checksum:
Alpha architecture:
http://http.debian.or.jp/dists/stable/updates/binary-alpha/kon2-0.3.8-6.1_alpha.deb
MD5 checksum:
--
--
野首 貴嗣
E-mail: knok@xxxxxxxxxxxxx (private)
nokubi@xxxxxxxxx (official)