[Segurança] [DSA 348-1] Novos pacotes traceroute-nanog eliminam overflow de inteiros

Michelle Ribeiro <[email protected]>
Newsgroups gmane.linux.debian.user.news.portuguese
Message-ID <[email protected]>
--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 348-1                   [email protected]
http://www.debian.org/security/                             Matt Zimmerman 
15 de julho de 2003                     http://www.debian.org/security/faq
--------------------------------------------------------------------------

Pacote                  : traceroute-nanog
Vulnerabilidade         : overflow de inteiros, buffer overflow
Tipo de Problema        : local
Específico ao Debian    : não
Id CVE                  : CAN-2003-0453

NOTA DA TRADUTORA: Novamente, devido a problemas administrativos do Time
de Segurança Debian, este alerta não foi enviado na data de seu lançamento. 

traceroute-nanog, uma versão melhorada do programa traceroute comum,
contém um overflow de inteiros que pode ser explorado para executar
códigos arbitrários. O traceroute-nanog é setuid root, mas derruba os
privilégios de root imediatamente depois de obter sockets ICMP e IP em
formato simples. Assim, a exploração desta falha fornece acesso somente
a estes sockets e não aos privilégios do root.

Na atual distribuição estável (woody) este problema foi corrigido na
versão 6.1.1-1.3.

Na distribuição instável (sid) este problema será corrigido em breve.
Veja o bug Debian #200875.

Nós recomendamos que você atualize seu pacote traceroute-nanog.

--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista 
[email protected]. Caso queira receber os 
alertas em inglês e minutos depois de sua publicação, inscreva-se na 
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.6 (GNU/Linux)

iD8DBQE/E9eSUZHqc88V/gERAuwaAKCRIdkuPkCBEzwydlXaPcU656MO0gCfT360
yAjI1WvVf3igR1T9TFDjDOM=
=jrvM
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.