Marcus Meissner och Sebastian Krahmer upptäckte och rättade en filrelaterad sårbarhet i mm, ett bibliotek för delat minne. Problemet kan utnyttjas för att få rootbehörighet på en maskin som kör Apache som är länkat till detta bibliotek, om användar-id ”www-data” redan är inställt på att ha skaltillgång (vilket lätt kan utlösas via PHP).
Detta problem har rättats i uppströmsversion 1.2.0 av mm, vilken kommer sändas in till den instabila Debianutgåvan när denna bulletin sänds ut. Rättade paket för Potato (Debian 2.2) och Woody (Debian 3.0) är inlänkade nedan.
Vi rekommenderar att ni uppgraderar era libmm-paket omedelbart och startar om din Apacheserver.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.