ヴァーチャルホスティング機能を持つ FTP デーモン proftpd に二つの SQL イン ジェクションを許す欠陥が発見されました。The Common Vulnerabilities and Exposures project は以下の問題を認識しています。
Shino さんにより、proftpd が特定の文字列をユーザ名に使用することにより SQL インジェクション攻撃が可能であることが発見されました。
TJ Saunders さんにより、proftpd がマルチバイト文字列を使用した場合のエ スケープ処理が不完全なため、SQL インジェクション攻撃が可能であることが 発見されました。
安定版 (stable) ディストリビューション (lenny) では、これらの問題はバージ ョン 1.3.1-17lenny1 で修正されています。
旧安定版ディストリビューション (etch) では、これらの問題は近く修正予定です。
テスト版ディストリビューション (squeeze) では、これらの問題は近く修正予定 です。
不安定版 (unstable) ディストリビューション (sid) では、これらの問題はバー ジョン 1.3.2-1 で修正されています。
直ぐに proftpd-dfsg パッケージをアップグレードすることを勧めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。