Debian-Sicherheitsankündigung

DSA-070-1 netkit-telnet -- Entfernter Angriff

Datum des Berichts:
10. Aug 2001
Betroffene Pakete:
netkit-telnet
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 3064.
In Mitres CVE-Verzeichnis: CVE-2001-0554.
Weitere Informationen:
Der netkit-Telnet-Daemon, der im Paket telnetd Version 0.16-4potato1 enthalten ist, das mit der »stable«-Distribution 2.2 (Potato) von Debian GNU/Linux ausgeliefert wurde, ist verwundbar für einen ausnutzbaren Überlauf in seiner Ausgabe-Behandlung.

Der ursprüngliche Fehler wurde von <scut@nb.in-berlin.de> gefunden und am 18. Juli 2001 auf Bugtraq angekündigt. Zu der Zeit wurde davon ausgegangen, dass Versionen von netkit-telnet nach 0.14 nicht angreifbar seien.

Am 10. August 2001 hat zen-parse eine Warnung veröffentlicht, die auf das gleiche Problem zurückführt, allerdings für alle Versionen von netkit-telnet unter 0.17.

Weitere Details können auf http://online.securityfocus.com/archive/1/203000 gefunden werden. Da Debian den Benutzer »telnetd« verwendet, um in.telnetd laufen zu lassen, ist dies keine Möglichkeit, root-Rechte zu erhalten. Der Benutzer »telnetd« kann stattdessen kompromittiert werden.

Wir raten Ihnen dringend, das Paket netkit-telnet auf die Version unten zu aktualisieren.

Behoben in:

Debian GNU/Linux 2.2 (potato)

Quellcode:
http://security.debian.org/dists/stable/updates/main/source/netkit-telnet_0.16-4potato.2.diff.gz
http://security.debian.org/dists/stable/updates/main/source/netkit-telnet_0.16.orig.tar.gz
http://security.debian.org/dists/stable/updates/main/source/netkit-telnet_0.16-4potato.2.dsc
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/telnet_0.16-4potato.2_alpha.deb
http://security.debian.org/dists/stable/updates/main/binary-alpha/telnetd_0.16-4potato.2_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/telnet_0.16-4potato.2_arm.deb
http://security.debian.org/dists/stable/updates/main/binary-arm/telnetd_0.16-4potato.2_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/telnet_0.16-4potato.2_i386.deb
http://security.debian.org/dists/stable/updates/main/binary-i386/telnetd_0.16-4potato.2_i386.deb
Motorola 680x0 architecture:
http://security.debian.org/dists/stable/updates/main/binary-m68k/telnet_0.16-4potato.2_m68k.deb
http://security.debian.org/dists/stable/updates/main/binary-m68k/telnetd_0.16-4potato.2_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/telnet_0.16-4potato.2_powerpc.deb
http://security.debian.org/dists/stable/updates/main/binary-powerpc/telnetd_0.16-4potato.2_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/telnet_0.16-4potato.2_sparc.deb
http://security.debian.org/dists/stable/updates/main/binary-sparc/telnetd_0.16-4potato.2_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.