Пакеты nethack и slashem уязвимы к переполнению буфера, которое может эксплуатироваться посредством передачи длинного аргумента в параметре командной строки '-s'. Эта уязвимость может использоваться нападающим для присвоения идентификатора группы 'games' на системе, где установлен nethack.
Кроме того, некоторые двоичные файлы с установленным флагом setgid в пакете nethack имеют некорректные права доступа, что может позволить пользователю, присвоившему идентификатор группы 'games', заменить эти двоичные файлы другими и потенциально заставить других пользователей выполнять злонамеренный код, если они хотят запустить nethack.
Заметьте, что slashem не имеет проблем с правами доступа к файлам CAN-2003-0359.
В стабильном дистрибутиве (woody) эти проблемы исправлены в версии 3.4.0-3.0woody3.
В старом стабильном дистрибутиве (potato) эти проблемы исправлены в версии 3.3.0-7potato1.
В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 3.4.1-1.
Мы рекомендуем вам обновить пакет nethack.
В стабильном дистрибутиве (woody) эти проблемы исправлены в версии 0.0.6E4F8-4.0woody3.
В старом стабильном дистрибутиве (potato) эти проблемы исправлены в версии 0.0.5E7-3potato1.
В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 0.0.6E4F8-6.
Мы рекомендуем вам обновить пакет slashem.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.
Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.