Steve Kemp entdeckte zwei Verwundbarkeiten in gnump3d, einem
Stream-Server für MP3- und OGG-Dateien. Das Common Vulnerabilities and
Exposures Project
identifiziert die folgenden Probleme:
Die Seite für den Fehler 404 filtert böswilligen javascript-Inhalt nicht aus der Ergebnisseite heraus, so dass dieser im Browser des Opfers ausgeführt würde.
Durch die Verwendung von speziell präparierten URLs ist es möglich, beliebige Dateien auszulesen, auf die der Benutzer des Stream-Servers Zugriff hat.
Die alte Stable-Distribution (Woody) enthält das gnump3d-Paket nicht.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 2.9.3-1sarge2 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.9.6-1 behoben.
Wir empfehlen Ihnen, Ihr gnump3d-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.