XaoS, программа просмотра фрактальных изображений, на некоторых архитектурах устанавливается с флагом setuid-root, чтобы использовать библиотеку svgalib, требующую доступа к аппаратной видео-подсистеме. Тем не менее, программа не обеспечивает безопасного выполнения с этим флагом, и это может быть использовано для присвоения привилегий пользователя root.
В обновлённых пакетах бит setuid с двоичного файла xaos снят. Пользователи, которым требуется функциональность svgalib, могут дать эти привилегии некоторой пользующейся доверием группе.
Эта уязвимость может быть использована в версии 3.0-18 (potato) на архитектурах i386 и alpha, в версии 3.0-23 (woody) только на архитектуре i386.
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 3.0-23woody1.
В старом стабильном дистрибутиве (potato) эта проблема исправлена в версии 3.0-18potato1.
В нестабильном дистрибутиве (sid) эта проблема исправлена в версии 3.1r-4.
Мы рекомендуем вам обновить пакет xaos.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.