int(734)

Vulnerability Bulletins


Creación insegura de archivos temporales en Xine-ui

Vulnerability classification

Property Value
Confidence level Oficial
Impact Ocultacion del rastro
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Xine-ui

Description

Se ha descubierto una vulnerabilidad de creación insegura de archivos temporales en xine-ui.

Los scripts xine-bugreport y xine-check incluidos en xine para el envío de bugs no crea archivos temporales de una forma segura. La explotación de esta vulnerabilidad podría permitir a un atacante local sobrescribir archivos del sistema con los permisos del usuario que ejecute alguno de los scripts vulnerables.

Solution



Actualización de software

Debian Linux

Debian Linux 3.0
Source
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1.dsc
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1.diff.gz
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8.orig.tar.gz
Alpha
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_alpha.deb
ARM
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_arm.deb
Intel IA-32
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_i386.deb
Intel IA-64
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_ia64.deb
HP Precision
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_hppa.deb
Motorola 680x0
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_m68k.deb
Big endian MIPS
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_mips.deb
Little endian MIPS
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_mipsel.deb
PowerPC
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_powerpc.deb
IBM S/390
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_s390.deb
Sun Sparc
http://security.debian.org/pool/updates/main/x/xine-ui/xine-ui_0.9.8-5.1_sparc.deb

Mandrake Linux

Mandrake Linux 9.2
i386
ftp://ftp.rediris.es/mirror/mandrake/updates/9.2/RPMS/xine-ui-0.9.22-5.1.92mdk.i586.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/9.2/RPMS/xine-ui-aa-0.9.22-5.1.92mdk.i586.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/9.2/RPMS/xine-ui-fb-0.9.22-5.1.92mdk.i586.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/9.2/SRPMS/xine-ui-0.9.22-5.1.92mdk.src.rpm
AMD64
ftp://ftp.rediris.es/mirror/mandrake/updates/amd64/9.2/RPMS/xine-ui-0.9.22-5.1.92mdk.amd64.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/amd64/9.2/RPMS/xine-ui-aa-0.9.22-5.1.92mdk.amd64.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/amd64/9.2/RPMS/xine-ui-fb-0.9.22-5.1.92mdk.amd64.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/amd64/9.2/SRPMS/xine-ui-0.9.22-5.1.92mdk.src.rpm

Mandrakelinux 10.0
i386
ftp://ftp.rediris.es/mirror/mandrake/updates/10.0/RPMS/xine-ui-0.9.23-3.1.100mdk.i586.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/10.0/RPMS/xine-ui-aa-0.9.23-3.1.100mdk.i586.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/10.0/RPMS/xine-ui-fb-0.9.23-3.1.100mdk.i586.rpm
ftp://ftp.rediris.es/mirror/mandrake/updates/10.0/SRPMS/xine-ui-0.9.23-3.1.100mdk.src.rpm

Standar resources

Property Value
CVE CAN-2004-0372
BID

Other resources

Debian Security Advisory DSA 477-1
http://lists.debian.org/debian-security-announce/debian-security-announce-2004/msg00075.html

MandrakeSoft Security Advisory MDKSA-2004:033
http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2004:033

Version history

Version Comments Date
1.0 Aviso emitido 2004-04-07
1.1 Aviso emitido por Mandrake 2004-04-20
Ministerio de Defensa
CNI
CCN
CCN-CERT