int(974)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en lukemftpd

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricant afectat GNU/Linux
Software afectado lukemftpd <= 1.3
tnftpd < 20040810
NetBSD-ftpd < 20040809

Descripción

Se han descubierto múltiples vulnerabilidades en el demonio ftp lukemftpd. Las vulnerabilidades son debidas a condiciones de carrera en los manejadores de eventos.

La explotación de estas vulnerabilidades podrían permitir a un atacante remoto provocar una situación de denegación de servicio o ejecutar código arbitrario.

Solución



Actualización de sotware

NetBSD
Siga las intrucciones facilitadas por el fabricante
ftp://ftp.netbsd.org/pub/NetBSD/security/advisories/NetBSD-SA2004-009.txt.asc

Debian Linux

Debian Linux 3.0
Source
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2.dsc
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2.diff.gz
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1.orig.tar.gz
Alpha
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_alpha.deb
ARM
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_arm.deb
Intel IA-32
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_i386.deb
Intel IA-64
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_ia64.deb
HP Precision
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_hppa.deb
Motorola 680x0
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_m68k.deb
Big endian MIPS
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_mips.deb
Little endian MIPS
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_mipsel.deb
PowerPC
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_powerpc.deb
IBM S/390
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_s390.deb
Sun Sparc
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_sparc.deb

Sun
Sun Java Desktop System (JDS) 2003 - Parche 9369
Sun Java Desktop System (JDS) Release 2 - Parche 9369
http://wwws.sun.com/software/javadesktopsystem/faq.html#5q5
http://wwws.sun.com/software/javadesktopsystem/faq.html#5q7

Identificadores estándar

Propiedad Valor
CVE CAN-2004-0794
BID

Recursos adicionales

Multiple vulnerabilities in lukemftpd/tnftpd
http://www.frasunek.com/lukemftpd.txt

NetBSD Security Advisory 2004-009
ftp://ftp.netbsd.org/pub/NetBSD/security/advisories/NetBSD-SA2004-009.txt.asc

Debian Security Advisory DSA-551-1
http://www.debian.org/security/2004/dsa-551

Sun(sm) Alert Notification 57655
http://sunsolve.sun.com/search/document.do?assetkey=1-26-57655-1

Histórico de versiones

Versión Comentario Data
1.0 Aviso emitido 2004-08-18
1.1 Aviso emitido por Debian (DSA-551-1) 2004-09-22
1.2 Aviso emitido por Sun (57655) 2004-10-18
Ministerio de Defensa
CNI
CCN
CCN-CERT