int(974)

Vulnerability Bulletins


Múltiples vulnerabilidades en lukemftpd

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software lukemftpd <= 1.3
tnftpd < 20040810
NetBSD-ftpd < 20040809

Description

Se han descubierto múltiples vulnerabilidades en el demonio ftp lukemftpd. Las vulnerabilidades son debidas a condiciones de carrera en los manejadores de eventos.

La explotación de estas vulnerabilidades podrían permitir a un atacante remoto provocar una situación de denegación de servicio o ejecutar código arbitrario.

Solution



Actualización de sotware

NetBSD
Siga las intrucciones facilitadas por el fabricante
ftp://ftp.netbsd.org/pub/NetBSD/security/advisories/NetBSD-SA2004-009.txt.asc

Debian Linux

Debian Linux 3.0
Source
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2.dsc
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2.diff.gz
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1.orig.tar.gz
Alpha
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_alpha.deb
ARM
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_arm.deb
Intel IA-32
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_i386.deb
Intel IA-64
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_ia64.deb
HP Precision
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_hppa.deb
Motorola 680x0
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_m68k.deb
Big endian MIPS
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_mips.deb
Little endian MIPS
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_mipsel.deb
PowerPC
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_powerpc.deb
IBM S/390
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_s390.deb
Sun Sparc
http://security.debian.org/pool/updates/main/l/lukemftpd/lukemftpd_1.1-1woody2_sparc.deb

Sun
Sun Java Desktop System (JDS) 2003 - Parche 9369
Sun Java Desktop System (JDS) Release 2 - Parche 9369
http://wwws.sun.com/software/javadesktopsystem/faq.html#5q5
http://wwws.sun.com/software/javadesktopsystem/faq.html#5q7

Standar resources

Property Value
CVE CAN-2004-0794
BID

Other resources

Multiple vulnerabilities in lukemftpd/tnftpd
http://www.frasunek.com/lukemftpd.txt

NetBSD Security Advisory 2004-009
ftp://ftp.netbsd.org/pub/NetBSD/security/advisories/NetBSD-SA2004-009.txt.asc

Debian Security Advisory DSA-551-1
http://www.debian.org/security/2004/dsa-551

Sun(sm) Alert Notification 57655
http://sunsolve.sun.com/search/document.do?assetkey=1-26-57655-1

Version history

Version Comments Date
1.0 Aviso emitido 2004-08-18
1.1 Aviso emitido por Debian (DSA-551-1) 2004-09-22
1.2 Aviso emitido por Sun (57655) 2004-10-18
Ministerio de Defensa
CNI
CCN
CCN-CERT