JFTPGW远程Syslog格式串处理漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1201632 漏洞类型 输入验证
发布时间 2004-03-01 更新时间 2009-07-12
CVE编号 CVE-2004-0448 CNNVD-ID CNNVD-200412-031
漏洞平台 N/A CVSS评分 10.0
|漏洞来源
https://www.securityfocus.com/bid/10438
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200412-031
|漏洞详情
jftpgw是一款FTP代理程序。jftpgwFTPproxy存在远程格式串问题,远程攻击者可以利用这个漏洞以jftpgw进程权限在系统上执行任意指令。问题是log()函数中的syslog(3)存在格式串问题,提交恶意格式串数据可破坏内存数据,可能以jftpgw进程权限在系统上执行任意指令。
|受影响的产品
jftpgw jftpgw 0.13.3 jftpgw jftpgw 0.13.2 jftpgw jftpgw 0.13.1 - Debian Linux 3.0 sparc - Debian Linux 3.0 s/390
|参考资料

来源:XF
名称:jftpgw-log-format-string(16271)
链接:http://xforce.iss.net/xforce/xfdb/16271
来源:BID
名称:10438
链接:http://www.securityfocus.com/bid/10438
来源:DEBIAN
名称:DSA-510
链接:http://www.debian.org/security/2004/dsa-510