Debian-Sicherheitsankündigung

Debian FTP packages -- Pufferüberlauf in einigen FTP-Servern

Datum des Berichts:
10. Feb 1999
Betroffene Pakete:
proftpd, wu-ftpd-academ
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In Mitres CVE-Verzeichnis: CVE-1999-0911.
CERTs Verwundbarkeiten, Hinweise und Ereignis-Notizen: CA-1999-03.
Weitere Informationen:

Die »wu-ftpd-academ«- und »proftpd«-Pakete in Debian GNU/Linux 2.0 (Hamm) sind für einen Pufferüberlauf verwundbar. Es ist möglich, auf der Maschine einen Shell-Zugang zu erhalten, und wir empfehlen, die Pakete umgehend zu aktualisieren.

Auszug vom Netect Report in CA-1999-03:
Eindringlinge, die dieses Sicherheitsloch ausnutzen können, erhalten letztendlich interaktiven Zugang zu dem entfernten FTP-Server mit root-Berechtigungen.

Falls Sie Debian GNU/Linux 2.1 (Slink) einsetzen, sollten Sie eine neue Version herunterladen. Beachten Sie bitte, dass »wu-ftpd« in einigen Konfigurationen in einem deaktivierten Zustand installiert wird; Sie können »wu-ftpd« aktivieren, indem Sie die Zeile für /usr/sbin/ftpd in /etc/inetd.conf auskommentieren und /etc/init.d/netbase reload ausführen. Die Zeile für /usr/sbin/in.ftpd sollte deaktiviert bleiben.

Behoben in:
PROFTPD:
Quellcode: http://ftp.debian.org/debian/dists/stable/main/source/net/proftpd_1.2.0pre1.orig.tar.gz, http://ftp.debian.org/debian/dists/stable/main/source/net/proftpd_1.2.0pre1-2.diff.gz, http://ftp.debian.org/debian/dists/stable/main/source/net/proftpd_1.2.0pre1-2.dsc
i386: http://ftp.debian.org/debian/dists/stable/main/binary-i386/net/proftpd_1.2.0pre1-2.deb
m68k: http://ftp.debian.org/debian/dists/stable/main/binary-m68k/proftpd_1.2.0pre1-2.deb
WU-FTPD:
Quellcode: http://ftp.debian.org/debian/dists/stable/main/source/net/wu-ftpd-academ_2.4.2.16.orig.tar.gz, http://ftp.debian.org/debian/dists/stable/main/source/net/wu-ftpd-academ_2.4.2.16-12.2.diff.gz, http://ftp.debian.org/debian/dists/stable/main/source/net/wu-ftpd-academ_2.4.2.16-12.2.dsc
i386: http://ftp.debian.org/debian/dists/stable/main/binary-i386/net/wu-ftpd-academ_2.4.2.16-12.2.deb
m68k: http://ftp.debian.org/debian/dists/stable/main/binary-m68k/net/wu-ftpd-academ_2.4.2.16-12.2.deb

md5:
6fa9921e694972015d4e3d34184c4f2b proftpd_1.2.0pre1-2_i386.deb
52053f8b9f348ff1929db91951cf394f proftpd_1.2.0pre1-2_m68k.deb
b851adb345917a6f92e8b03f8cc97ff2 wu-ftpd-academ_2.4.2.16-12.2_i386.deb
9302526c8c6368f87e805e943ce66875 wu-ftpd-academ_2.4.2.16-12.2_m68k.deb