Boletines de Vulnerabilidades |
Ejecución de código en Rsync |
|
Clasificación de la vulnerabilidad |
|
Propiedad | Valor |
Nivel de Confianza | Oficial |
Impacto | Obtener acceso |
Dificultad | Experto |
Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
Propiedad | Valor |
Fabricante afectado | GNU/Linux |
Software afectado | Rsync 2.6.9 - 3.0.1 |
Descripción |
|
Se ha descubierto una vulnerabilidad de tipo desbordamiento de entero en Rsync 2.6.9 hasta la versión 3.0.1. La vulnerabilidad reside en un error en la comprobación de los límites cuando el soporte de atributos extendidos (xattr) está activado. Un atacante remoto podría ejecutar código arbitrario mediante métodos no especificados. |
|
Solución |
|
Actualización de software Debian (DSA-1545-1) Debian Linux 4.0 Source http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2.dsc http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9.orig.tar.gz http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2.diff.gz alpha (DEC Alpha) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_alpha.deb amd64 (AMD x86_64 (AMD64)) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_amd64.deb hppa (HP PA RISC) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_hppa.deb i386 (Intel ia32) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_i386.deb ia64 (Intel ia64) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_ia64.deb mips (MIPS (Big Endian)) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_mips.deb mipsel (MIPS (Little Endian)) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_mipsel.deb powerpc (PowerPC) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_powerpc.deb s390 (IBM S/390) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_s390.deb sparc (Sun SPARC/UltraSPARC) http://security.debian.org/pool/updates/main/r/rsync/rsync_2.6.9-2etch2_sparc.deb |
|
Identificadores estándar |
|
Propiedad | Valor |
CVE | CVE-2008-1720 |
BID | |
Recursos adicionales |
|
Debian Security Advisory (DSA-1545-1) http://lists.debian.org/debian-security-announce/2008/msg00115.html |
Histórico de versiones |
||
Versión | Comentario | Fecha |
1.0 | Aviso emitido | 2008-04-15 |