[Segurança] [DSA-392-1] Novo pacote webfs corrige estouros de buffer, exposição de arquivos de diretórios

Henrique Pedroni Neto <[email protected]>
Newsgroups gmane.linux.debian.user.news.portuguese
Organization Debian-BR
Message-ID <[email protected]>
--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 392-1                   [email protected]
http://www.debian.org/security/                             Matt Zimmerman
29 de Setembro de 2003                  http://www.debian.org/security/faq
--------------------------------------------------------------------------

Pacote         		: webfs
Vulnerabilidade 	: estouros de buffer, exposição de arquivos de 
                          diretórios
Tipo de Problema	: remoto 
Específico ao Debian	: não
Ids do CVE        	: CAN-2003-0832 CAN-2003-0833


Jens Steube relatou duas vulnerabilidades no webfs , um servidor HTTP leve
para conteúdo estático.

 CAN-2003-0832 - Quando o virtual hosting (alojamento virtual) está habilitado,
 um cliente remoto pode especificar ".." como o nome do host em uma requisição,
 permitindo que o usuário tenha acesso a listagem de diretórios ou arquivos do 
 diretório raiz.
 
 CAN-2003-0833 - Um nome de caminho longo pode estourar um buffer alocado na 
 pilha,  permitindo a execução arbitrária de código. Para explorar essa falha, 
 seria necessário a capacidade de criar diretórios no servidor, em um local 
 que pudesse ser acessado pelo servidor web. Em conjunto com a CAN-2003-0832, 
 este poderia ser um diretório como o /var/tmp onde todo mundo tem permissão
 de escrita.
 
Para a atual distribuição estável (woody) esses problemas foram corrigidos na 
versão 1.17.2.

Para a distribuição instável (sid) esses problemas foram corrigidos na versão
1.20.

Nós recomendamos que atualize seu pacote webfs.

--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista 
[email protected]. Caso queira receber os 
alertas em inglês e minutos depois de sua publicação, inscreva-se na 
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
	
        Henrique Pedroni Neto - kirkham <[email protected]>
 *******************************************************************
   .''`.   Debian Weekly News: <http://www.debian.org/News/weekly>
  : :'  :  Debian BR.........: <http://debian-br.cipsga.org.br>   
  `. `'`        Equipe de Imprensa e Traduções do Debian-BR
    `-                 O que você quer saber hoje?
 *******************************************************************
     Se você tiver notícias interessantes para serem publicadas,
     envie-nas para <[email protected]>.
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.3 (GNU/Linux)

iD8DBQE/eHTU8BAgLKbTDQERAisbAJ9+H7GrGsWpouALdKy6lnU4IwSucgCgiAOh
kc7QCeza9b1Kv5RndC+PQRs=
=fU4S
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.