Debian-Sicherheitsankündigung
DSA-494-1 ident2 -- Pufferüberlauf
- Datum des Berichts:
- 21. Apr 2004
- Betroffene Pakete:
- ident2
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 10192.
In Mitres CVE-Verzeichnis: CVE-2004-0408. - Weitere Informationen:
-
Jack <jack@rapturesecurity.org> entdeckte einen Pufferüberlauf in ident2, einer Implementation des ident-Protokolls (RFC1413), wo ein Puffer in der child_service Funktion ein wenig zu klein war, um all die Daten zu enthalten, die dahin hinein geschrieben werden könnten. Diese Verwundbarkeit könnte von einem entfernten Angreifer ausgenutzt werden, um beliebigen Code mit den Rechten des ident2 Daemons (standardmäßig der »identd«-Benutzer) auszuführen.
Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 1.03-3woody1 behoben.
Für die unstable Distribution (Sid) wird dieses Problem bald behoben sein.
Wir empfehlen Ihnen, Ihr ident2-Paket zu aktualisieren.
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1.dsc
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1.diff.gz
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03.orig.tar.gz
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.