Se ha descubierto una vulnerabilidad en NANOG traceroute, una versión mejorada del programa traceroute para BSD de Van Jacobson. Existía un desbordamiento de búfer en la función «get_origin()». Debido a que no se realizaban suficientes comprobaciones en el analizador de whois, era posible que se corrompiera la memoria de la pila del sistema. Esta vulnerabilidad la podía explotar un atacante remoto para obtener privilegios de root en la máquina destino. Por tanto, probablemente no en Debian.
El proyecto Common Vulnerabilities and Exposures (CVE), Exposiciones y Vulnerabilidades Comunes, identificó las siguientes versiones que ya estaban arregladas en la versión estable de Debian (woody), y en la versión estable anterior (potato) y se citan aquí para contrastar (y porque otras distribuciones mostrarán un aviso por separado para ello):
Afortunadamente, el paquete de Debian libera los privilegios pronto, tras el inicio, por lo que estos problemas no suelen ser explotables en una máquina Debian.
Para la distribución estable actual (woody), el problema de arriba se ha corregido en la versión 6.1.1-1.2.
Para la distribución estable anterior (potato), el problema de arriba se ha corregido en la versión 6.0-2.2.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 6.3.0-1.
Le recomendamos que actualice el paquete traceroute-nanog.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.