Megyer Laszlo rapporterade på Bugtraq att cfingerd-servern som medföljer
Debian GNU/Linux 2.2 inte var försiktig med sin loggningskod.
Genom att kombinera detta med ett 1-offsetfel i koden som kopierade
användarnamnet från ett ident-svar kunde cfingerd utnyttjas av en
utomstående användare.
Eftersom cfingerd inte släpper sina rootprivilegier förrän efter det har
tagit reda på vilken användare det gäller kan en angripare nå
root-behörighet.
Detta har rättats i version 1.4.1-1.1, och vi rekommenderar att du
uppgraderar ditt cfingerd-paket omedelbart.
Observera: denna bulletin postades av misstag tidigare som DS-048-1.