Обнаружено уязвимое место в маршрутизаторе NANOG, усовершенствованной версии маршрутизатора Вэна Джейкобсона (Van Jacobson)/BSD. При работе функции 'get_origin()' происходит переполнение буфера. Из-за недостаточной проверки границ анализатором whois может быть возможным повредить содержимое системного стека. Эта уязвимость может быть использована удалённым нападающим для присвоения привилегий суперпользователя на атакуемой машине. Хотя, наиболее вероятно, что в Debian это не удастся.
Проект Common Vulnerabilities and Exposures (CVE), помимо того, идентифицировал следующие уязвимости, уже исправленные в версиях пакета в стабильном (woody) и старом стабильном (potato) дистрибутивах Debian. Здесь они выделяются только для полноты картины (и поскольку другие дистрибутивы должны выпустить отдельную рекомендацию):
К счастью, пакет Debian прекращает пользоваться привилегиями пользователя root вскоре после запуска, так что использование этих ошибок на машинах под управлением Debian маловероятна.
В текущем стабильном дистрибутиве (woody) первая из вышеприведённых проблем исправлена в версии 6.1.1-1.2.
В старом стабильном дистрибутиве (potato) проблема исправлена в версии 6.0-2.2.
В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 6.3.0-1.
Мы рекомендуем вам обновить пакет traceroute-nanog.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.