Member of The Internet Defense League Últimos cambios
Últimos Cambios
Blog personal: El hilo del laberinto Geocaching

Graves problemas en klogd/syslogd

Última Actualización: 30 de Octubre de 2.000 - Lunes

Artículo publicado en el boletín Una-Al-Día de Hispasec, el 9 de Octubre de 2.000.
Publicado también en es.internet.com, el 11 de Octubre de 2.000.

klogd y syslogd tienen tres fallos de seguridad, algunos de los cuales permiten ejecutar código arbitrario en un servidor Unix.

klogd y syslogd son los demonios de "logging" genéricos del mundo Unix. Las implementaciones anteriores al paquete "sysklogd-1.4" tienen tres problemas:

  1. klogd tiene un error de formato que permite la ejecución de código arbitrario, típicamente con los privilegios del administrador o "root".

  2. syslogd tiene un desbordamiento de búfer de un byte, que atacado de forma conveniente podría permitir la ejecución de código arbitrario en el servidor como administrador o "root".

  3. syslog puede enviar un mensaje de "log" a todos los usuarios conectados, cuando dicho mensaje es lo bastante largo.

La recomendación es actualizar a "sysklog-1.4".

El problema parece afectar también a otras implementaciones "syslog", como es el caso de "msyslog", de la compañía Argentina Core-SDI.

Más información:



Python Zope ©2000 jcea@jcea.es

Más información sobre los OpenBadges

Donación BitCoin: 19niBN42ac2pqDQFx6GJZxry2JQSFvwAfS