Une faille de sécurité a été découverte dans NANOG traceroute, une
version améliorée du programme traceroute de Van Jacobson/BSD. Un dépassement
de tampon a lieu dans la fonction get_origin(). En raison de
vérifications insuffisantes de limite réalisées par l'analyseur whois,
il peut corrompre la mémoire dans la pile système. Cette faille de sécurité
peut être exploitée par un attaquant distant pour obtenir les privilèges
root sur la cible. Cependant, la plupart de machines Debian n'y
sont pas sensibles.
Le projet Common Vulnerabilities and Exposures (CVE) a identifié aussi les failles de sécurité suivantes qui étaient déjà corrigées dans les versions Debian stable (Woody) et anciennement stable (Potato) et sont mentionnées ici pour être complet (et étant donné que d'autres distributions ont produit une annonce séparée) :
get_origin qui permet à un attaquant d'exécuter
n'importe quel code via de longues réponses WHOIS ;Heureusement, le paquet Debian rend ses privilèges assez tôt après le démarrage. Ainsi, ces problèmes n'ont pas d'impacts sur une machine d'exploitation Debian.
Pour la distribution stable (Woody), ce problème a été corrigé dans la version 6.1.1-1.2.
Pour l'ancienne distribution stable (Potato), ce problème a été corrigé dans la version 6.0-2.2.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 6.3.0-1.
Nous vous recommandons de mettre à jour votre paquet traceroute-nanog.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.