Wegen technischen Problemen fehlte in der gestrigen proftpd-Aktualisierung ein Build für die amd64-Architektur, der jetzt verfügbar ist. Zur Referenz finden Sie unten den ursprünglichen Text der Ankündigung:
Mehrere entfernt ausnutzbare Verwundbarkeiten wurden im proftpd-FTP-Daemon entdeckt. Sie können zur Ausführung von beliebigen Code oder einer Diensteverweigerung (
denial of service) führen. DasCommon Vulnerabilities and Exposures-Projekt identifiziert die folgenden Probleme:
- CVE-2006-5815
Es wurde entdeckt, dass ein Pufferüberlauf in der Funktion
sreplace()zu einer Diensteverweigerung und möglicherweise zur Ausführung beliebigen Codes führen kann.- CVE-2006-6170
Es wurde entdeckt, dass ein Pufferüberlauf im zusätzlichen Modul mod_tls zur Ausführung beliebigen Codes führen kann.
- CVE-2006-6171
Es wurde entdeckt, dass eine unzureichende Überprüfung der FTP-Kommandopuffergröße zu einer Diensteverweigerung führen kann. Wegen unklaren Informationen, wurde dieses Problem bereits in DSA-1218 als CVE-2006-5815 behoben.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.2.10-15sarge3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.3.0-16 des Pakets proftpd-dfsg behoben.
Wir empfehlen Ihnen, Ihr proftpd-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.