Эта рекомендация является дополнением к DSA 563-1 и 563-2, которые не позволяли обновить библиотеку на sparc и arm из-за отличных номеров версий в стабильном дистрибутиве. Другие архитектуры были корректно обновлены. Впрочем, это обновление также решает другую проблему, связанную с sendmail.
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 1.5.27-3.1woody5.
Вот текст рекомендации:
Обнаружена уязвимость в реализации Cyrus библиотеки SASL, Simple Authentification and Security Layer, метода добавления поддержки авторизации в протоколы, основанные на соединении. Библиотека слепо использует переменную среды SASL_PATH, что позволяет локальному пользователю скомпоновать программу с поддельной библиотекой и выполнить произвольный код с привилегиями приложения с установленным флагом setuid или setgid.
В нестабильном дистрибутиве (sid) эта проблема исправлена в пакете cyrus-sasl версии 1.5.28-6.2 и пакете cyrus-sasl2 версии 2.1.19-1.3.
Мы рекомендуем вам обновить пакеты libsasl.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.
Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.
Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.