Aviso de seguridad de Debian
DSA-705-1 wu-ftpd -- olvido de sanear la entrada
- Fecha del informe:
- 4 de abr de 2005
- Paquetes afectados:
- wu-ftpd
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el diccionario CVE de Mitre: CVE-2005-0256, CVE-2003-0854.
- Información adicional:
-
Se han descubierto varias condiciones de denegación de servicio en wu-ftpd, el conocido daemon de FTP. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:
- CAN-2005-0256
Adam Zabrocki descubrió una condición de denegación de servicio en wu-ftpd del que podía sacar provecho un usuario remoto y provocar que el servidor ralentizara su funcionamiento por dejar exhaustos sus recursos.
- CAN-2003-0854
Georgi Guninski descubrió que /bin/ls se podía llamar desde wu-ftpd de forma que provocara un gran consumo de memoria y, por consiguiente, una ralentización del servidor.
Para la distribución estable (woody), estos problemas se han corregido en la versión 2.6.2-3woody5.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.6.2-19.
Le recomendamos que actualice el paquete wu-ftpd.
- CAN-2005-0256
- Arreglado en:
-
Debian GNU/Linux 3.0 (woody)
- Fuentes:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5.dsc
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5.diff.gz
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5.diff.gz
- Componentes independientes de la arquitectura:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd-academ_2.6.2-3woody5_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/w/wu-ftpd/wu-ftpd_2.6.2-3woody5_sparc.deb
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.