Konstantin Gavrilenko upptäckte flera sårbarheter i quagga, BGP/OSPF/RIP-routingservern. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Angripare utifrån kunde få tag i känslig information via RIPv1-REQUEST-paket även om quagga hade konfigurerats till att använda MD5-autentisering.
Angripare utifrån kunde injicera godtyckliga rutter i RIPv1-RESPONSE-paket även om quagga hade konfigurerats till att använda MD5-autentisering.
Fredrik Widell upptäckte att lokala användare kunde utföra en överbelastningsattack i ett speciellt sh ip bgp-kommando som skrivits in i telnetgränssnittet.
Den gamla stabila utgåvan (Woody) innehåller inte paketet quagga.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 0.98.3-7.2.
För den instabila utgåvan (Sid) har dessa problem rättats i version 0.99.4-1.
Vi rekommenderar att ni uppgraderar ert quagga-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.