Die Version der GNU libc, die mit Debian GNU/Linux 2.2
freigegeben wurde, litt unter zwei Sicherheitsproblemen:
- Es war möglich, LD_PRELOAD zu verwenden, um Dateien zu laden, die in
/etc/ld.so.cache gelistet waren, sogar für suid Programme. Dies könnte dazu
verwendet werden, um Dateien zu erstellen (und zu überschreiben), auf die der
Benutzer keinen Zugriff haben sollte.
- Durch die Verwendung von LD_PROFILE würden suid Programme Daten in eine
Datei in /var/tmp schreiben, was nicht sicher durchgeführt wurde. Dies konnte
ebenfalls verwendet werden, um Dateien zu erstellen (und zu überschreiben),
auf die der Benutzer keinen Zugriff haben sollte.
Beide Probleme wurden in Version 2.1.3-17 behoben und wir empfehlen Ihnen,
Ihre glibc-Pakete unverzüglich zu aktualisieren.
Bitte beachten Sie, dass als Nebeneffekt zu dieser Aktualisierung ldd nicht
mehr bei suid Programmen funktioniert, außer Sie sind als root angemeldet.