« infamous42md » a signalé que proftpd souffrait de deux vulnérabilités sur le format des chaînes de caractères. La première permettait à un utilisateur capable de créer un répertoire de déclencher l'erreur de format des chaînes de caractères si le message d'extinction de proftpd comportait les variables « %C », « %R » ou « %U ». Dans la deuxième, l'erreur était déclenchée si mod_sql était utilisé pour récupérer des messages depuis une base de données et si des chaînes de formatage ont été insérées dans la base de données par un utilisateur autorisé.
L'ancienne distribution stable (Woody) n'est pas touchée par cette vulnérabilité.
Pour l'actuelle distribution stable (Sarge), ce problème a été corrigé dans la version 1.2.10-15sarge1. Une erreur dans les paquets initialement préparés pour i386 a été corrigée dans la version 1.2.10-15sarge1.0.1 des paquets pour i386
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.2.10-20.
Nous vous recommandons de mettre à jour votre paquet proftpd.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
Les hachés MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.