Steve Kemp har opdaget en sårbarhed i xatitv, et af programmerne i pakken gatos, der anvendes til at vise grafik på visse ATI-grafikkort.
xatitv installeres setuid root for at opnå direkte adgang til grafikhardwaren. Normalt smides root-rettighederne væk, når programmet med succes har initialiseret sig selv. Men hvis initialiseringen ikke lykkes på grund af en manglende opsætningsfil, smides root-rettighederne ikke væk og xatitv udfører a system(3)-funktion for at starte sit opsætningsprogram, uden at kontrollere brugerangivne miljøvariable.
Ved udnyttelse af denne sårbarhed, kunne en lokal bruger opnå root-rettigheder hvis opsætningsfilen ikke fandtes. En standardopsætningsfil leveres dog med pakken, hvorfor denne sårbarhed ikke kan udnyttes med mindre administratoren har fjernet filen.
I den nuværende stabile distribution (woody) er dette problem rettet i version 0.0.5-6woody1.
I den ustabile distribution (sid), vil dette problem snart blive rettet.
Vi anbefaler at du opdaterer din gatos-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.