Debian-Sicherheitsankündigung

DSA-494-1 ident2 -- Pufferüberlauf

Datum des Berichts:
21. Apr 2004
Betroffene Pakete:
ident2
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 10192.
In Mitres CVE-Verzeichnis: CVE-2004-0408.
Weitere Informationen:

Jack <jack@rapturesecurity.org> entdeckte einen Pufferüberlauf in ident2, einer Implementation des ident-Protokolls (RFC1413), wo ein Puffer in der child_service Funktion ein wenig zu klein war, um all die Daten zu enthalten, die dahin hinein geschrieben werden könnten. Diese Verwundbarkeit könnte von einem entfernten Angreifer ausgenutzt werden, um beliebigen Code mit den Rechten des ident2 Daemons (standardmäßig der »identd«-Benutzer) auszuführen.

Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 1.03-3woody1 behoben.

Für die unstable Distribution (Sid) wird dieses Problem bald behoben sein.

Wir empfehlen Ihnen, Ihr ident2-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1.dsc
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1.diff.gz
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/i/ident2/ident2_1.03-3woody1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.