telnetd Version
0.16-4potato1 enthalten ist, das mit der »stable«-Distribution
2.2 (Potato) von Debian GNU/Linux
ausgeliefert wurde, ist verwundbar für einen ausnutzbaren Überlauf in
seiner Ausgabe-Behandlung.
Der ursprüngliche Fehler wurde von <scut@nb.in-berlin.de> gefunden und am 18. Juli 2001 auf Bugtraq angekündigt. Zu der Zeit wurde davon ausgegangen, dass Versionen von netkit-telnet nach 0.14 nicht angreifbar seien.
Am 10. August 2001 hat zen-parse eine Warnung veröffentlicht, die auf das gleiche Problem zurückführt, allerdings für alle Versionen von netkit-telnet unter 0.17.
Weitere Details können auf http://online.securityfocus.com/archive/1/203000
gefunden werden. Da Debian den Benutzer »telnetd« verwendet, um
in.telnetd laufen zu lassen, ist dies keine
Möglichkeit, root-Rechte zu erhalten. Der Benutzer »telnetd« kann
stattdessen kompromittiert werden.
Wir raten Ihnen dringend, das Paket netkit-telnet auf die Version unten zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.