安全研究

安全漏洞
ProFTPD 1.2远程缓冲区溢出漏洞

发布日期:1999-08-27
更新日期:1999-08-27

受影响系统:
ProFTPD Project ProFTPD 1.2pre5
ProFTPD Project ProFTPD 1.2pre4
ProFTPD Project ProFTPD 1.2pre3
ProFTPD Project ProFTPD 1.2pre2
ProFTPD Project ProFTPD 1.2pre1
不受影响系统:
ProFTPD Project ProFTPD 1.2pre6
描述:
BUGTRAQ  ID: 612
CVE(CAN) ID: CVE-1999-0911

ProFTPD是一种使用比较广泛的FTP服务器程序。

ProFTPD 1.2版实现上存在缓冲区溢出漏洞,远程攻击者可能通过溢出攻击在主机上以root用户的权限执行任意指令。

ProFTPD 1.2pre1、1.2pre3、1.2pre3在src/log.c的log_xfer()函数中,由于snprintf()调用使用不正确,存在远程可利用的缓冲区溢出漏洞。1.2pre4版本存在一个mkdir溢出漏洞,目录名长度超过255个字节就会导致溢出。


<*来源:acidrain (acidrain@hackbox.com
  
  链接:http://www.opennet.ru/base/netsoft/60.txt.html
        http://www.debian.org/security/1999/1999-11
        http://www.suse.com/de/support/security/_[需要添加]_txt.txt
        http://www.ciac.org/ciac/bulletins/j-068.shtml
*>

建议:
厂商补丁:

Debian
------
Debian已经为此发布了一个安全公告(1999-11-11.1)以及相应补丁:
1999-11-11.1:buffer overflows in proftpd
链接:http://www.debian.org/security/1999/1999-11

补丁下载:

Source:
http://security.debian.org/dists/slink/updates/source/proftpd_1.2.0pre9-4.diff.gz
http://security.debian.org/dists/slink/updates/source/proftpd_1.2.0pre9-4.dsc
http://security.debian.org/dists/slink/updates/source/proftpd_1.2.0pre9.orig.tar.gz
Alpha:
http://security.debian.org/dists/slink/updates/binary-alpha/proftpd_1.2.0pre9-4_alpha.deb
i386:
http://security.debian.org/dists/slink/updates/binary-i386/proftpd_1.2.0pre9-4_i386.deb
m68k:
http://security.debian.org/dists/slink/updates/binary-m68k/proftpd_1.2.0pre9-4_m68k.deb
Sparc:
http://security.debian.org/dists/slink/updates/binary-sparc/proftpd_1.2.0pre9-4_sparc.deb

S.u.S.E.
--------
S.u.S.E.已经为此发布了一个安全公告(SuSE-018)以及相应补丁:
SuSE-018:Security hole in ProFTPD

补丁下载:

http://www.suse.de/patches/index.html

浏览次数:11717
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障