Diese Sicherheitsankündigung korrigiert DSA 458-2, welches ein Problem in der Routine gethostbyaddr verursachte.
Das ursprüngliche Gutachten lautete:
Sebastian Schmidt entdeckte einen Pufferüberlauf-Fehler in Pythons getaddrinfo-Funktion, der es einer von einem entfernten Angreifer über DNS gelieferte IPv6-Adresse erlauben könnte, Speicher auf dem Stack zu überschreiben.
Dieser Fehler ist nur in Python 2.2 und 2.2.1 vorhanden, und nur, wenn IPv6-Unterstützung deaktiviert ist. Das python2.2-Paket in Debian Woody erfüllt diese Bedingungen (das
python-Paket tut dies nicht).
Für die stable Distribution (Woody) wurde dieser Fehler in Version 2.2.1-4.6 behoben.
Die testing und die unstable Distribution (Sarge und Sid) sind nicht von diesem Fehler betroffen.
Wir empfehlen Ihnen, Ihre python2.2-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.
MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.