aboutsummaryrefslogtreecommitdiffstats
path: root/spanish/security/2001/dsa-080.wml
blob: b4d6eb3ff08072eae2d16a2d7c1aadfde4b3b270 (plain) (blame)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
<define-tag description>obtención no autorizada de datos</define-tag>
<define-tag moreinfo>
Nergal informó de una <a
href="http://sourceforge.net/tracker/index.php?func=detail&amp;aid=458013&amp;group_id=4593&amp;atid=104593">\
vulnerabilidad</a>
en el programa htsearch que se distribuye como parte del paquete
ht://Dig, un sistema de indexación y búsqueda para pequeños dominios o
intranets. Usando las anteriores versiones era posible pasar el
parámetro <kbd>-c</kbd> al programa cgi para usar un fichero de
configuración diferente.

<p>Un usuario malicioso podría hacer que htsearch mirase en un fichero
como <var>/dev/zero</var> y dejar que el servidor se quede ejecutando
un bucle sin fin, intentando leer parámetros de configuración. Si el
usuario tiene permisos de escritura puede hacer que el programa apunte
allí y así descargar cualquier fichero legible por la id de usuario
del servidor web.

<p>Este problema ha sido corregido en la versión 3.1.5-2.0potato.1
para Debian GNU/Linux 2.2.

<p>Le recomendamos que actualice su paquete htdig inmediatamente.
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2001/dsa-080.data"
#use wml::debian::translation-check translation="1936841f002ca29a0bf824712cb9bb1072141914" maintainer="juanma"
# $Id$

© 2014-2024 Faster IT GmbH | imprint | privacy policy