[Segurança] [DSA 303-1] Novos pacotes mysql corrigem múltiplas vulnerabilidades

Michelle Ribeiro <[email protected]>
Newsgroups gmane.linux.debian.user.news.portuguese
Message-ID <[email protected]>
--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 303-1                   [email protected]
http://www.debian.org/security/                             Matt Zimmerman
16 de maio de 2003                      http://www.debian.org/security/faq
--------------------------------------------------------------------------

Pacote                  : mysql
Vulnerabilidade         : escalonamento de privilégio
Tipo de Problema        : remoto
Específico ao Debian    : não
Id CVE                  : CAN-2003-0073, CAN-2003-0150

CAN-2003-0073: O pacote mysql contém um bug através do qual memória
alocada dinamicamente é liberada mais de uma vez, podendo ser
deliberadamente iniciado por um atacante, para causar o travamento,
resultando em negação de serviço. Para explorar esta vulnerabilidade,
uma combinação válida de nome de usuário e senha para acesso ao MySQL
é necessária.

CAN-2003-0150: O pacote mysql contém um bug, através do qual um usuário
malicioso, que tenha certas permissões no mysql, pode criar um arquivo
de configuração que pode fazer com que o servidor mysql seja executado
como root.

Na atual distribuição estável (woody), este problema foi corrigido na
versão 3.23.49-8.4.

A antiga distribuição estável (potato) é afetada apenas pelo CAN-2003-0150
e isto foi corrigido na versão 3.22.32-6.4.

Na distribuição instável (sid), o CAN-2003-0073 foi corrigido na versão
4.0.12-2 e o CAN-2003-0150 será corrigido em breve.

Nós recomendamos que você atualize seus pacotes mysql.

--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista 
[email protected]. Caso queira receber os 
alertas em inglês e minutos depois de sua publicação, inscreva-se na 
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.6 (GNU/Linux)

iD8DBQE+xPWGUZHqc88V/gERAogKAJoCkOQ3uZyeJebu7lKayA57GlMnWwCg5uZy
sgbnN5uRLlJHRSntmtlc6x0=
=02ws
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.