Konstantin Gavrilenko a découvert plusieurs vulnérabilités dans quagga, le démon de routage BGP/OSPF/RIP. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants
Des attaquants distants pouvaient obtenir des informations sensibles à l'aide de paquets REQUEST RIPv1, même si quagga était configuré pour utiliser une authentification MD5.
Des attaquants distants pouvaient injecter des routes arbitraires à l'aide de paquets RESPONSE RIPv1, même si quagga était configuré pour utiliser une authentification MD5.
Fredrik Widell a découvert que les utilisateurs locaux pouvaient provoquer un déni de service en entrant une certaine commande sh ip bgp dans l'interface telnet.
L'ancienne distribution stable (Woody) ne contient pas le paquet quagga.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 0.98.3-7.2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.99.4-1.
Nous vous recommandons de mettre à jour votre paquet quagga.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.