Se ha descubierto una violación de seguridad seria en PAM.
Las contraseñas desactivadas (por ejemplo,
aquellas que tienen «*» en el archivo password) se clasificaban como
contraseñas vacías y se concedía el acceso a esas cuentas a través del
procedimiento de entrada regular (getty, telnet, ssh). Esto funcionaba
para todas aquellas cuentas cuyo campo shell del archivo password no se
refería a /bin/false. Sólo la versión 0.76-6 de PAM parece
verse afectada por este problema.
Este problema se ha corregido en la versión 0.76-6 para la distribución inestable actual (sid). La distribución estable (woody), la distribución estable anterior (potato) y la distribución en pruebas (sarge) no se ven afectadas por este problema.
Como se dice en las PUF del equipo de seguridad de Debian, testing e inestable cambian rápidamente sus objetivos, y el equipo de seguridad no tiene los recursos necesarios para dar un buen soporte a esto. Este aviso de seguridad es una excepción a esta regla, debido a la severidad del problema.
Le recomendamos que actualice los paquetes de PAM inmediatamente si está ejecutando Debian/inestable.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.