Re: GNU InetUtils Security Advisory: remote authentication by-pass in telnetd

Simon Josefsson via Bug reports for the GNU Internet utilities <[email protected]> Thu, 22 Jan 2026 09:03:00 +0100
Newsgroups gmane.comp.gnu.inetutils.bugs
Message-ID <[email protected]>
Erik Auerswald <[email protected]> writes:

>> It has been suggested to pass USER value to login after a '--'
>> parameter, which makes sense.
>
> Yes, that could be additional hardening, at least for GNU/Linux.

So how about the attached path?  Would need some testing on exotic
platforms, but I'm not sure how to do that without putting this into a
release and listen to feedback after 5 years.

The code wrt passing parameters to /bin/login is complex, IMHO, which
may be a contributing factor to why this old vulnerability was
re-implemented here.  The -E template seems like a nice thing though:

https://www.gnu.org/software/inetutils/manual/inetutils.html#Crafting-an-execution-string_002e

(Btw, I fixed the trailing period in the section title...)

/Simon
0001-Pass-USER-to-bin-login-after-a-delimiter.patch (text/x-diff, 756 B)
From f50a973e8da97d7b0f8ebd5afb1397bff907b173 Mon Sep 17 00:00:00 2001
From: Simon Josefsson <[email protected]>
Date: Thu, 22 Jan 2026 08:55:08 +0100
Subject: [PATCH] Pass USER to /bin/login after a '--' delimiter

* telnetd/telnetd (login_invocation): Add '--' for non-Solaris case.
---
 telnetd/telnetd.c | 2 +-
 1 file changed, 1 insertion(+), 1 deletion(-)

diff --git a/telnetd/telnetd.c b/telnetd/telnetd.c
index a2423add..219a19da 100644
--- a/telnetd/telnetd.c
+++ b/telnetd/telnetd.c
@@ -55,7 +55,7 @@ char *login_invocation =
   /* At least for SunOS 5.8.  */
   PATH_LOGIN " -h %h %?T{%T} %?u{-- %u}{%U}"
 #else /* !SOLARIS */
-  PATH_LOGIN " -p -h %h %?u{-f %u}{%U}"
+  PATH_LOGIN " -p -h %h %?u{-f -- %u}{-- %U}"
 #endif
   ;
 
-- 
2.52.0
signature.asc (application/pgp-signature, 1.2 KB)
-----BEGIN PGP SIGNATURE-----
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=S+tD
-----END PGP SIGNATURE-----