Debian-Sicherheitsankündigung

DSA-057-1 gftp -- printf-Format-Angriff

Datum des Berichts:
08. Mai 2001
Betroffene Pakete:
gftp
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In Mitres CVE-Verzeichnis: CVE-2001-0489.
Weitere Informationen:
Das Paket gftp hat, in der Form wie es mit Debian GNU/Linux 2.2 verteilt wird, ein Problem in seinem Logging-Code. Es logt die vom Netzwerk empfangenen Daten mit, schützt sich jedoch nicht vor printf-Format-Angriffen. Ein Angreifer kann seinen FTP-Server so einrichten, dass er spezielle Antworten zurückschickt, die das ausnutzen.

Das Problem wurde in Version 2.0.6a-3.1 behoben, und wir empfehlen ein Upgrade des gftp-Pakets.

Anmerkung: Das Gutachten wurde versehentlich als DSA-055-1 veröffentlicht.

Behoben in:

Debian GNU/Linux 2.2 (potato)

Quellcode:
http://security.debian.org/dists/stable/updates/main/source/gftp_2.0.6a-3.1.diff.gz
http://security.debian.org/dists/stable/updates/main/source/gftp_2.0.6a-3.1.dsc
http://security.debian.org/dists/stable/updates/main/source/gftp_2.0.6a.orig.tar.gz
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/gftp_2.0.6a-3.1_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/gftp_2.0.6a-3.1_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/gftp_2.0.6a-3.1_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/gftp_2.0.6a-3.1_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/gftp_2.0.6a-3.1_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/gftp_2.0.6a-3.1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.