[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-users:42678] [Translate] [SECURITY] [DSA 661-1] New f2c packages fix insecure temporary files



かねこです。
URL 等は元記事を確認ください。

------>8------------>8------------>8------------>8------------>8
- --------------------------------------------------------------------------
Debian Security Advisory DSA 661-1                     security@debian.org
http://www.debian.org/security/                             Martin Schulze
January 27th, 2005                      http://www.debian.org/security/faq
- --------------------------------------------------------------------------

Package        : f2c
Vulnerability  : 安全でない一時ファイルの扱い
Problem-Type   : ローカル
Debian-specific: いいえ
CVE ID         : CAN-2005-0017 CAN-2005-0018

Debian Security Audit Team の Javier Fernández-Sanguino Peña
さんが、fortran 77 から C/C++ へ変換する f2c パッケージに含まれる f2c と 
fc で一時ファイルを安全でないやり方で作成しているため、シンボリックリンク
攻撃が可能であることを発見しました。The Common Vulnerabilities and 
Exposures project では以下の問題を認識しています。

CAN-2005-0017

    f2c トランスレータの複数の安全でない一時ファイルの処理。

CAN-2005-0018

    fc スクリプトの二カ所の安全でない一時ファイルの処理。

安定版 (stable) ディストリビューション (woody) では、この問題はバージョン
20010821-3.1 で修正されています。

不安定版 (unstable) ディストリビューション (sid) では、この問題は近く修正
予定です。

直ぐに f2c パッケージをアップグレードすることを勧めます。

アップグレード手順
------------------

wget url
	でファイルを取得できます。
dpkg -i file.deb
        で参照されたファイルをインストールできます。

を用いて、apt-get パッケージマネージャに以下記載の sources.list を与えて
次のコマンドを使ってください。

apt-get update
        これは内部データベースを更新します。
apt-get upgrade
        これで修正されたパッケージをインストールします。

本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。

Debian GNU/Linux 3.0 愛称 woody
- ------------------------------------

  ソースアーカイブ:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1.dsc
      Size/MD5 checksum:      519 c245d8c55d5bc7686fb424ba83ad33dc
    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1.diff.gz
      Size/MD5 checksum:    28688 ae7f2dc8def540a029f796c6de397af1
    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821.orig.tar.gz
      Size/MD5 checksum:   416017 f2527aed84c8db35c883615c3b9b8511

  Alpha architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_alpha.deb
      Size/MD5 checksum:   525056 a28714e82120e4a9a9ef97ff20fe719b

  ARM architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_arm.deb
      Size/MD5 checksum:   470448 4a35312c2a14b9c5c23a2af416896502

  Intel IA-32 architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_i386.deb
      Size/MD5 checksum:   423100 5e12281a52c42445bc984cb1045c739c

  Intel IA-64 architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_ia64.deb
      Size/MD5 checksum:   678778 e5b288c10fa245d283b51fdd00fbda6b

  HP Precision architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_hppa.deb
      Size/MD5 checksum:   493400 82cdc10d36587ce4fa14ab92878fa109

  Motorola 680x0 architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_m68k.deb
      Size/MD5 checksum:   407568 5fb83a199fb3469e01f2ac23172758b1

  Big endian MIPS architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_mips.deb
      Size/MD5 checksum:   483078 ff74d93993830d87c01b06b2667fbb72

  Little endian MIPS architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_mipsel.deb
      Size/MD5 checksum:   481644 7fa990a07b294c196dc3404efc2ce2d9

  PowerPC architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_powerpc.deb
      Size/MD5 checksum:   455606 2232d1ef2bebd4268598903994ab3e43

  IBM S/390 architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_s390.deb
      Size/MD5 checksum:   446322 50797aed670f8b85975335f9fd8cc6c2

  Sun Sparc architecture:

    http://security.debian.org/pool/updates/main/f/f2c/f2c_20010821-3.1_sparc.deb
      Size/MD5 checksum:   467154 284b8fa77e1706d235b77175c1fb1596


  これらのファイルは次の版の安定版リリース時そちらに移されます。

- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<pkg>
------>8------------>8------------>8------------>8------------>8
-- 
Seiji Kaneko                         skaneko@xxxxxxxxxxxx
---------------------------------------------------------