In der Cyrus-Implementation der SASL-Bibliothek (»Simple Authentication and Security Layer«; eine Methode zum Hinzufügen von Authentifizierungsunterstützung in verbindungsbasierten Protokollen) wurde eine Verwundbarkeit entdeckt. Die Bibliothek verlässt sich blind auf die Umgebungsvariable SASL_PATH, was einem lokalen Benutzer erlaubt, gegen eine bösartige Bibliothek zu verlinken und beliebigen Code mit den Rechten einer setuid- oder setgid-Applikation auszuführen.
Die MIT-Version der Cyrus-Implementation der SASL-Bibliothek stellt Anbindungen für MIT GSSAPI und MIT Kerberos4 bereit.
Für die Stable-Distribution (Woody) wurde dieses Problem in Version 1.5.24-15woody3 behoben.
Für die Unstable-Distribution (Sid) wird dieses Problem bald behoben sein.
Wir empfehlen Ihnen, Ihre libsasl-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.