Internet Message Insecure Temporary File Creation Vulnerability
BID:6307
Info
Internet Message Insecure Temporary File Creation Vulnerability
| Bugtraq ID: | 6307 |
| Class: | Design Error |
| CVE: |
CVE-2002-1395 |
| Remote: | No |
| Local: | Yes |
| Published: | Dec 03 2002 12:00AM |
| Updated: | Jul 11 2009 07:16PM |
| Credit: | Discovery of this vulnerability is credited to Tatsuya Kinoshita. |
| Vulnerable: |
Tatsuya Kinoshita Internet Message 141.0 Tatsuya Kinoshita Internet Message 133.0 |
| Not Vulnerable: |
Tatsuya Kinoshita Internet Message 143.0 Tatsuya Kinoshita Internet Message 142.0 |
Discussion
Internet Message Insecure Temporary File Creation Vulnerability
A vulnerability has been discovered in the way Internet Message (IM) creates temporary files. By anticipating the names used to create files and directories stored in the /tmp, it may be possible for a local attacker to corrupt or modify data as another user.
A vulnerability has been discovered in the way Internet Message (IM) creates temporary files. By anticipating the names used to create files and directories stored in the /tmp, it may be possible for a local attacker to corrupt or modify data as another user.
Exploit / POC
Internet Message Insecure Temporary File Creation Vulnerability
No exploit is required for this vulnerability.
No exploit is required for this vulnerability.
Solution / Fix
Internet Message Insecure Temporary File Creation Vulnerability
Solution:
Red Hat has released a security advisory (RHSA-2003:039-06) containing packages that address this issue. Users are advised to upgrade as soon as possible.
Debian has released a security advisory (DSA 202-1) containing updated packages. Users of Debian are advised to upgrade as soon as possible.
Tatsuya Kinoshita Internet Message 133.0
Tatsuya Kinoshita Internet Message 141.0
Solution:
Red Hat has released a security advisory (RHSA-2003:039-06) containing packages that address this issue. Users are advised to upgrade as soon as possible.
Debian has released a security advisory (DSA 202-1) containing updated packages. Users of Debian are advised to upgrade as soon as possible.
Tatsuya Kinoshita Internet Message 133.0
-
Debian IM 133-2.2
http://security.debian.org/pool/updates/main/i/im/im_133-2.2_all.deb -
Debian im_133-2.3_all.deb
http://security.debian.org/pool/updates/main/i/im/im_133-2.3_all.deb
Tatsuya Kinoshita Internet Message 141.0
-
Debian IM 141-18.1
http://security.debian.org/pool/updates/main/i/im/im_141-18.1_all.deb -
Debian im_141-18.2_all.deb
http://security.debian.org/pool/updates/main/i/im/im_141-18.2_all.deb -
Red Hat im-143-0.7x.560.noarch.rpm
Red Hat Linux 7.0
ftp://updates.redhat.com/7.0/en/os/noarch/im-143-0.7x.560.noarch.rpm -
Red Hat im-143-0.7x.560.noarch.rpm
Red Hat Linux 7.1
ftp://updates.redhat.com/7.1/en/os/noarch/im-143-0.7x.560.noarch.rpm -
Red Hat im-143-0.7x.560.src.rpm
Red Hat Linux 7.0
ftp://updates.redhat.com/7.0/en/os/SRPMS/im-143-0.7x.560.src.rpm -
Red Hat im-143-0.7x.560.src.rpm
Red Hat Linux 7.1
ftp://updates.redhat.com/7.1/en/os/SRPMS/im-143-0.7x.560.src.rpm -
Red Hat im-143-1.noarch.rpm
Red Hat Linux 7.2
ftp://updates.redhat.com/7.2/en/os/noarch/im-143-1.noarch.rpm -
Red Hat im-143-1.src.rpm
Red Hat Linux 7.2
ftp://updates.redhat.com/7.2/en/os/SRPMS/im-143-1.src.rpm -
Red Hat mew-2.2-5.7x.i386.rpm
Red Hat Linux 7.3
ftp://updates.redhat.com/7.3/en/os/i386/mew-2.2-5.7x.i386.rpm -
Red Hat mew-2.2-5.7x.src.rpm
Red Hat Linux 7.3
ftp://updates.redhat.com/7.3/en/os/SRPMS/mew-2.2-5.7x.src.rpm -
Red Hat mew-2.2-6.i386.rpm
Red Hat Linux 8.0
ftp://updates.redhat.com/8.0/en/os/i386/mew-2.2-6.i386.rpm -
Red Hat mew-2.2-6.src.rpm
Red Hat Linux 8.0
ftp://updates.redhat.com/8.0/en/os/SRPMS/mew-2.2-6.src.rpm -
Red Hat mew-common-2.2-5.7x.i386.rpm
Red Hat Linux 7.3
ftp://updates.redhat.com/7.3/en/os/i386/mew-common-2.2-5.7x.i386.rpm -
Red Hat mew-common-2.2-6.i386.rpm
Red Hat Linux 8.0
ftp://updates.redhat.com/8.0/en/os/i386/mew-common-2.2-6.i386.rpm -
Red Hat mew-xemacs-2.2-5.7x.i386.rpm
Red Hat Linux 7.3
ftp://updates.redhat.com/7.3/en/os/i386/mew-xemacs-2.2-5.7x.i386.rpm -
Red Hat mew-xemacs-2.2-6.i386.rpm
Red Hat Linux 8.0
ftp://updates.redhat.com/8.0/en/os/i386/mew-xemacs-2.2-6.i386.rpm
References
Internet Message Insecure Temporary File Creation Vulnerability
References:
References:
- Internet Message Page (Tatsuya Kinoshita)