Bug in ProFTPD gefunden

CW

Netswimmer
SECURITY ALERT


Seit gestern ist ein neuer Bug in ProFTPD bekannt.

Bei diesem kann ein entfernter Angreifer mittels einer präparierten Datei den Bug ausnutzen und eine root-Shell erhalten.

Weitere Infos hier und hier

CW
 
Zuletzt bearbeitet:
ich habe ein fbsd 4.8 stable, welches schon seit dem port-freeze keinerlei port-updates mehr per cvsup erhält. der fix (bzw. der updated port) zu dieser vulnerability ist ja aber schon in den tree eingeflossen...

ein erneutes cvsup hat aber nichts geupdated; ist irgendwas an meinem cvsupfile falsch??

*default host=cvsup2.freebsd.org
*default base=/usr
*default prefix=/usr
*default release=cvs
*default tag=RELENG_4
*default delete use-rel-suffix compress

src-all
ports-all tag=.


danke,
bastardo
 
Eben einen cvsup unter FreeBSD 5.1 CURRENT gemacht:
Code:
[...]
 Edit ports/ftp/proftpd/Makefile
  Add delta 1.55 2003.09.23.15.34.38 nectar
  Add delta 1.56 2003.09.23.18.42.43 mharo
[...]

cvsup file:
Code:
*default host=cvsup.de.FreeBSD.org
*default base=/usr
*default prefix=/usr
*default release=cvs tag=.
*default delete use-rel-suffix

ports-all
 
Wie schon x-mal gesagt, gibt es im ports-tree keine Branches wie im src-tree. D.h. aus dem ports holt man sich entweder den Stand, der zu einem bestimmten Release ausgeliefert wurde (siehe post von bastardo) oder den HEAD (siehe grunix).

Nur im letzteren Fall (tag=.) bekommt man auch die security updates. Mit tag=RELENG_schiessmichtot bekommt man nur einen eingefrorenen Stand...
 
Zurück
Oben