Kevin Finisterre entdeckte zwei Probleme in dem Bluetooth FTP-Client von affix, das Hilfsprogramme im User-Space für den Affix Bluetooth-Protokoll-Stack bietet. Das »Common Vulnerabilities and Exposures project« legt die folgenden Verwundbarkeiten fest:
Ein Pufferüberlauf ermöglicht entfernten Angreifern, beliebigen Code mittels eines langen Dateinamens einer über OBEX freigegebenen Datei auszuführen.
Fehlende Entschärfung der Eingabe vor der Ausführung von Shell-Befehlen ermöglicht einem Angreifer die Ausführung von beliebigen Befehlen als root.
Die alte Stable-Distribution (Woody) ist von diesen Problemen nicht betroffen.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 2.1.1-2 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.1.2-2 behoben.
Wir empfehlen Ihnen, Ihr affix-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.