Eine schwere Sicherheitsverletzung in PAM wurde entdeckt. Abgeschaltete
Passwörter (d.h. jene mit '*' im
Passwort-Feld) wurden als leere Passwörter eingestuft und der Zugriff auf
solche Konten wird über die reguläre Login-Prozedur (getty, telnet, ssh)
gestattet. Dies funktioniert für alle Accounts, deren shell-Feld in der
password-Datei nicht /bin/false enthalten.
Lediglich Version 0.76 von PAM dürfte von diesem Problem betroffen sein.
Dieses Problem wurde in Version 0.76-6 für die aktuelle unstable Distribution (Sid) behoben. Die stable Distribution (Woody), die alte stable Distribution (Potato) und die testing Distribution (Sarge) sind von diesem Problem nicht betroffen.
Wie in der FAQ des Debian Sicherheits-Teams erklärt wird, ändern sich testing und unstable rasch und das Sicherheits-Team hat nicht die Ressourcen, die für eine sachgemäße Unterstützung davon notwendig wäre. Dieses Sicherheits-Gutachten ist wegen des Schweregrads dieses Problems eine Ausnahme.
Wir empfehlen Ihnen, Ihre PAM-Pakete unverzüglich zu aktualisieren, falls Sie Debian/unstable verwenden.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.