Bulletin d'alerte Debian
Debian FTP packages -- Dépassement de tampon dans certains serveurs FTP
- Date du rapport :
- 10 février 1999
- Paquets concernés :
- proftpd, wu-ftpd-academ
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-1999-0911.
Les annonces de vulnérabilité et les bulletins d'alerte du CERT : CA-1999-03. - Plus de précisions :
-
Les paquets wu-ftpd-academ et proftpd distribués dans Debian GNU/Linux 2.0
(hamm) sont vulnérables par un dépassement de tampon. Il est possible d'obtenir
un accès à un shell sur la machine et nous recommandons de mettre à jour
ces paquets immédiatement.
En provenance du rapport Netect du CA-1999-03 :
Les assaillants qui sont capables d'exploiter cette vulnérabilité peuvent en toute légitimité obtenir un accès interactif au serveur ftp distant et obtenir les privilèges de root.Si vous utilisez GNU/Linux 2.1 (slink), vous devrez télécharger une nouvelle version. Remarquez que wu-ftpd s'installe avec l'état désactivé dans certaines configurations ; vous pouvez activer wu-ftpd en décommentant la ligne à propos de /usr/sbin/ftpd dans /etc/inetd.conf et en exécutant
/etc/init.d/netbase reload
. La ligne traitant /usr/sbin/in.ftpd doit rester inactive. - Corrigé dans :
-
- PROFTPD:
- Source : http://ftp.debian.org/debian/dists/stable/main/source/net/proftpd_1.2.0pre1.orig.tar.gz,
http://ftp.debian.org/debian/dists/stable/main/source/net/proftpd_1.2.0pre1-2.diff.gz,
http://ftp.debian.org/debian/dists/stable/main/source/net/proftpd_1.2.0pre1-2.dsc
- i386: http://ftp.debian.org/debian/dists/stable/main/binary-i386/net/proftpd_1.2.0pre1-2.deb
- m68k: http://ftp.debian.org/debian/dists/stable/main/binary-m68k/proftpd_1.2.0pre1-2.deb
- i386: http://ftp.debian.org/debian/dists/stable/main/binary-i386/net/proftpd_1.2.0pre1-2.deb
- WU-FTPD:
- Source : http://ftp.debian.org/debian/dists/stable/main/source/net/wu-ftpd-academ_2.4.2.16.orig.tar.gz,
http://ftp.debian.org/debian/dists/stable/main/source/net/wu-ftpd-academ_2.4.2.16-12.2.diff.gz,
http://ftp.debian.org/debian/dists/stable/main/source/net/wu-ftpd-academ_2.4.2.16-12.2.dsc
- i386: http://ftp.debian.org/debian/dists/stable/main/binary-i386/net/wu-ftpd-academ_2.4.2.16-12.2.deb
- m68k: http://ftp.debian.org/debian/dists/stable/main/binary-m68k/net/wu-ftpd-academ_2.4.2.16-12.2.deb
- i386: http://ftp.debian.org/debian/dists/stable/main/binary-i386/net/wu-ftpd-academ_2.4.2.16-12.2.deb
md5:
6fa9921e694972015d4e3d34184c4f2b proftpd_1.2.0pre1-2_i386.deb
52053f8b9f348ff1929db91951cf394f proftpd_1.2.0pre1-2_m68k.deb
b851adb345917a6f92e8b03f8cc97ff2 wu-ftpd-academ_2.4.2.16-12.2_i386.deb
9302526c8c6368f87e805e943ce66875 wu-ftpd-academ_2.4.2.16-12.2_m68k.deb