home *** CD-ROM | disk | FTP | other *** search
/ Forum of Incident Response & Security Teams / Forum_of_Incident_Response_and_Security_Teams_FIRST_October_1994.iso / teaminfo / nasirc / nasa9412.txt < prev    next >
Text File  |  1994-07-02  |  6KB  |  131 lines

  1.  
  2.  
  3.      NASIRC BULLETIN #94-12                              April 6, 1994
  4.  
  5.              UNIX: Security Vulnerabilities in WU-Archive FTPD
  6.   ===========================================================================
  7.                __    __      __      ___   ___  ____     ____  
  8.               /_/\  /_/|    /_/     / _/\ /_/| / __/ \  / __/\ 
  9.               | |\ \| ||   /  \ \   | /\/ | || | /\ \/  | | \/ 
  10.               | ||\ \ ||  / /\ \ \   \ \  | || |_\/ /\  | |    
  11.               | || \ \|| / /--\ \ \ /\_\\ | || | |\ \ \ | \_/\ 
  12.               |_|/  \_|//_/    \_\/ \/__/ |_|/ |_| \_\/ \___\/ 
  13.              NASA Automated Systems Incident Response Capability
  14.   ===========================================================================
  15.  
  16.    NASIRC has learned that of a two-fold vulnerability with respect to recent
  17.    versions of the Washington University Archive FTP daemon (wuarchive-ftpd).
  18.  
  19.    Because of its enhanced access-control and logging features, many UNIX
  20.    sites within NASA run the wuarchive version of ftpd instead of the
  21.    version shipped with the operating system. 
  22.  
  23.  
  24. AFFECTED:
  25.  
  26.  
  27.    All UNIX systems running wuarchive-ftpd that have changed the "default"
  28.    installation/configuration parameters.
  29.  
  30.  
  31. DETAILS:
  32.  
  33.  
  34.    A security vulnerability has been discovered in version 2.1f, wherein
  35.    if certain configuration  options are  chosen and  enabled during the
  36.    installation process, a remote user could gain access to a root shell,
  37.    causing the complete compromise of the system. This vulnerability is
  38.    present in earlier versions of 2.1x also. 
  39.  
  40.    Sites running the ftpd software with all of the DEFAULT configuration
  41.    options  chosen  are  *NOT VULNERABLE*  to  this  particular security
  42.    vulnerability. 
  43.  
  44.    Before the original security  vulnerability  could  be announced, the
  45.    patched  version  (v2.2)  developed  to fix the  problem was found to 
  46.    have  been  compromised at  the  primary  Internet  distribution site, 
  47.    and  replaced with  a version  containing  trojan horse code which if 
  48.    installed,  would   also   compromise  a  host  by  allowing  hackers 
  49.    unauthorized  root access. All  copies  of wuarchive-ftpd version 2.2 
  50.    should thus be considered compromised. 
  51.  
  52.  
  53. FIX:
  54.  
  55.  
  56.    NASIRC  strongly recommends that  all sites  running  these  or older
  57.    versions of wuarchive-ftpd  retrieve and install version 2.3. 
  58.  
  59.    If the  new version  cannot be  installed in  a timely manner, then the
  60.    FTP  daemon should  be disabled, since this Trojan affects  all systems 
  61.    that are running the wuarchive ftpd, whether or not the system provides 
  62.    anonymous ftp service. 
  63.  
  64.    Sites can obtain version 2.3 via anonymous  FTP from ftp.uu.net, in the
  65.    file   /networking/ftp.wuarchive-ftpd/wu-ftpd-2.3.tar.Z,  or   directly 
  66.    from  the  NASIRC online  archives via ftp to nasirc.nasa.gov. Retrieve 
  67.    the file /toolkits/UNIX/WUftpd/wu-ftpd-2.3.tar.Z 
  68.  
  69.    Be  sure  to  verify  the checksum information to confirm that you have
  70.    retrieved a valid copy. The correct checksum information is as follows: 
  71.  
  72.                      BSD        SVR4         
  73.   Filename           Checksum   Checksum    MD5 Digital Signature
  74.   -----------------  --------   ---------   --------------------------------
  75.   wu-ftpd-2.3.tar.Z  24416 181  30488 361   e58adc5ce0b6eae34f3f2389e9dc9197
  76.  
  77.    The MD5 Checksum can be generated by using the TRIPWIRE utility also 
  78.    found in the NASIRC online archives.
  79.  
  80.  =-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
  81.  NASIRC ACKNOWLEDGES: The ARPA CERT for their coordination, and also
  82.     Bryan O'Connor and Chris Myers of Washington University in St. Louis,
  83.     and Neil Woods and Karl Strickland for working with CERT toward the 
  84.     resolution of this problem. 
  85.  =-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
  86.  
  87.        ===============================================================
  88.          For further assistance, please contact the NASIRC Helpdesk:
  89.             Phone: 1-800-7-NASIRC             Fax: 1-301-441-1853
  90.                        Internet Email: nasirc@nasa.gov
  91.              24 Hour/Emergency Pager: 1-800-759-7243/Pin:2023056
  92.                            STU III: 1-301-982-5480
  93.        ===============================================================
  94.        This bulletin may be forwarded without restriction to sites and 
  95.               system administrators within the NASA community.
  96.  
  97.        The NASIRC online archive system is available via anonymous ftp.
  98.        You will be required to enter  your valid e-mail address as the
  99.        "password".   Once on the system,  you can access the following
  100.        information:
  101.  
  102.            ~/bulletins          ! contains NASIRC bulletins
  103.            ~/information        ! contains various informational files
  104.            ~/toolkits           ! contains automated toolkit software
  105.         
  106.        Please  note  that  the  NASIRC  FTP  server  will only  allow 
  107.        connections from  systems in the .nasa.gov domain and specific 
  108.        other NASA systems  in other domains; please contact NASIRC if 
  109.        you have any questions.
  110.  
  111.        Information maintained in these directories is updated on a con-
  112.        tinuous basis  with relevant software  and information.  Contact 
  113.        the NASIRC Helpdesk for more information or assistance with tool-
  114.        kits or security measures.
  115.  
  116.                               -----------------
  117.  
  118.      PLEASE NOTE: Users outside of the NASA community  may receive NASIRC
  119.      bulletins. If you are not part of the NASA community, please contact
  120.      your agency's response team to report incidents.  Your agency's team
  121.      will coordinate  with NASIRC,  who will  ensure the  proper internal
  122.      NASA team(s)  are notified.   NASIRC is  a member  of  the  Forum of
  123.      Incident Response and Security Teams (FIRST), a world-wide organiza-
  124.      tion which provides for coordination between incident response teams
  125.      in handling computer-security-related issues.  You can obtain a list
  126.      of FIRST  member organizations  and their  constituencies by sending
  127.      email to   docserver@first.org   with an empty  "subject" line and a
  128.      message body containing the line "send first-contacts".
  129.  
  130.  
  131.