Get Firefox

Firefox 4.0

stopsoftwarepatents.eu petition banner Manifiesto por la liberación de la cultura 
No a la traza privada
Últimos cambios
Últimos Cambios
Vote for Public Maps - Reject INSPIRE! Geocaching
Mi estado actual en Jabber/XMPP: - jabberES - jabber.org

Graves problemas en klogd/syslogd

Última Actualización: 30 de Octubre de 2.000 - Lunes

Artículo publicado en el boletín Una-Al-Día de Hispasec, el 9 de Octubre de 2.000.
Publicado también en es.internet.com, el 11 de Octubre de 2.000.

klogd y syslogd tienen tres fallos de seguridad, algunos de los cuales permiten ejecutar código arbitrario en un servidor Unix.

klogd y syslogd son los demonios de "logging" genéricos del mundo Unix. Las implementaciones anteriores al paquete "sysklogd-1.4" tienen tres problemas:

  1. klogd tiene un error de formato que permite la ejecución de código arbitrario, típicamente con los privilegios del administrador o "root".

  2. syslogd tiene un desbordamiento de búfer de un byte, que atacado de forma conveniente podría permitir la ejecución de código arbitrario en el servidor como administrador o "root".

  3. syslog puede enviar un mensaje de "log" a todos los usuarios conectados, cuando dicho mensaje es lo bastante largo.

La recomendación es actualizar a "sysklog-1.4".

El problema parece afectar también a otras implementaciones "syslog", como es el caso de "msyslog", de la compañía Argentina Core-SDI.

Más información:



Firefox 4.0 Python Zope ©2000 jcea@jcea.es