Mehrere Verwundbarkeiten wurden in NET SNMP, einem Paket von Anwendungen
für das Simple Network Management Protocol
, entdeckt. Das Common
Vulnerabilities and Exposures
-Projekt identifiziert die folgenden
Probleme:
Wes Hardaker berichtete, dass die SNMPv3 HMAC-Verifikation sich darauf verlässt, dass der Klient die HMAC-Länge festlegt. Dies ermöglicht es, authentifizierte SNMPv3-Pakete zu spoofen.
John Kortink berichtete von einem Pufferüberlauf in der Funktion
__snprint_value in snmp_get. Der Pufferüberlauf führt zu einer Diensteverweigerung
(denial of service
) und ermöglicht es möglicherweise, beliebigen
Code mittels eines großen OCTETSTRINGs in einem attribute value pair
(AVP) auszuführen.
Es wurde berichtet, dass ein Integer-Überlauf in der Funktion netsnmp_create_subtree_cache in agent/snmp_agent.c es entfernten Angreifern ermöglicht, mittels einer manipulierten SNMP GETBULK-Anfrage einen Diensteverweigerungs-Angriff durchzuführen.
Für die Stable-Distribution (Etch) wurden diese Probleme in der Version 5.2.3-7etch4 behoben.
Für die Testing-Distribution (Lenny) und die Unstable-Distribution (Sid) wurden diese Probleme in Version 5.4.1~dfsg-11 behoben.
Wir empfehlen Ihnen, Ihr net-snmp-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.