infamous42md upptäckte att proftpd har två formatsträngssårbarheter. I den första kan en användare skapa en katalog som kunde utlösa formatsträngsfelet om proftpd:s avslutningsmeddelande var inställt så att det innehöll variablerna ”%C”, ”%R” eller ”%U”. I den andra kunde felet utlösas om mod_sql användes för att hämta meddelanden från en databas och om formatsträngen lagts in i databasen av en användare med behörighet att göra detta.
Den gamla stabila utgåvan (Woody) påverkas inte av dessa problem.
För den stabila utgåvan (Sarge) har detta problem rättats i version 1.2.10-15sarge1. Paketen som ursprungligen framställdes för i386 innehöll ett fel, vilket har korrigerats i 1.2.10-15sarge1.0.1 för i386.
För den instabila utgåvan (Sid) har detta problem rättats i version 1.2.10-20.
Vi rekommenderar att ni uppgraderar ert proftpd-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.
MD5-kontrollsummor för dessa filer finns i reviderade bulletinen.