infamous42md informó de que proftpd tenía dos vulnerabilidades de cadena de formato. En la primera, un usuario con capacidad para crear directorios podía producir un error en la cadena de formato si hubiera un mensaje de caída de proftpd configurado para que usase las variables «%C», «%R» o «%U». En el segundo, el error se producía si mod_sql se usaba para recuperar mensajes de una base de datos y si sus cadenas de formato las había insertado en la base de datos un usuario con permiso para ello.
La distribución estable anterior (woody) no se ve afectada por estas vulnerabilidades.
Para la distribución estable (sarge), este problema se ha corregido en la versión 1.2.10-15sarge1. Había un error en los paquetes que se habían preparado inicialmente para i386, por lo que se han corregido para esta arquitectura en 1.2.10-15sarge1.0.1.
Para la distribución inestable (sid), este problema se ha corregido en la versión 1.2.10-20.
Le recomendamos que actualice el paquete proftpd.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso revisado.