[Segurança] [DSA 294-1] Novos pacotes gkrellm-newsticker corrigem DoS e execução de comandos arbitrários

Michelle Ribeiro <[email protected]>
Newsgroups gmane.linux.debian.user.news.portuguese
Message-ID <[email protected]>
--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 294-1                   [email protected]
http://www.debian.org/security/                             Martin Schulze
23 de abril de 2003                     http://www.debian.org/security/faq
--------------------------------------------------------------------------

Pacote                  : gkrellm-newsticker
Vulnerabilidade         : ausência de caractere de escape, análise 
			  incompleta
Tipo de Problema        : remoto
Específico ao Debian    : não
Id CVE                  : CAN-2003-0205 CAN-2003-0206

Brian Campbell descobriu dois problemas relacionados a segurança no gkrellm-newsticker, um plugin para o programa de monitoração de
sistemas gkrellm, que provê um registro de notícias a partir de RDF
"alimentadores".  O projeto Common Vulnerabilities and Exposures
identificou os seguintes problemas:

CAN-2003-0205
  Este pode iniciar um navegador escolhido pelo usuário quando o título do
  registrador é clicado ao usar a URI dada pelo "alimentador".  De qualquer   forma, caracteres especiais não são adequadamente ignorados, habilitando
  um "alimentador" malicioso a executar comandos shells arbitrários na
  máquina cliente.

CAN-2003-0206

  Também, derruba todo o sistema gkrellm em alimentadores onde o link ou
  elementos do título  não estão em uma única linha. Um servidor malicioso
  pode causar uma negação de serviço.

Na atual distribuição estável (woody), este problema foi corrigido na
versão 0.3-3.1

A antiga distribuição estável (potato) não é afetada, uma vez que não
contém pacotes gkrellm-newsticker.

Na distribuição instável (sid), este problema ainda não foi corrigido.

Nós recomendamos que você atualize seus pacotes gkrellm-newsticker.

--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista
[email protected]. Caso queira receber os
alertas em inglês e minutos depois de sua publicação, inscreva-se na
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.6 (GNU/Linux)

iD8DBQE+prFFUZHqc88V/gERAgI7AKDIU9c+FiChvpHr+ksm1TGAneL+LwCfd+sr
nf2saI3C8pCVJd42z61USmg=
=IuG7
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.