Debian-Sicherheitsankündigung
DSA-377-1 wu-ftpd -- Unsichere Programm-Ausführung
- Datum des Berichts:
- 04. Sep 2003
- Betroffene Pakete:
- wu-ftpd
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In Mitres CVE-Verzeichnis: CVE-1999-0997.
- Weitere Informationen:
-
wu-ftpd, ein FTP-Server, implementiert eine Fähigkeit, bei der mehrere Dateien durch eine dynamisch erstellte Archiv-Datei wie ein tar-Archiv abgeholt werden können. Die Namen der Dateien, die enthalten sein sollen, werden als Befehlszeilenoption an tar übergeben, ohne dass diese davor geschützt werden, als Befehlszeilenoption interpretiert zu werden. GNU tar unterstützt einige Befehlszeilen-Optionen, die anhand dieser Verwundbarkeit missbraucht werden können, um willkürliche Programme mit den Privilegien des wu-ftpd Prozesses auszuführen.
Georgi Guninski zeigte auf, dass diese Verwundbarkeit in Debian Woody vorhanden ist.
Für die stable Distribution (Woody) wurde dieses Problem in Version 2.6.2-3woody2 behoben.
Für die unstable Distribution (Sid) wird dieses Problem bald behoben sein.
Wir empfehlen Ihnen, Ihr wu-ftpd Paket zu aktualisieren.
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2.dsc
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2.diff.gz
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2.diff.gz
- Architektur-unabhängige Dateien:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd-academ_2.6.2-3woody2_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody2_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.