Patrice Fournier upptäckte en sårbarhet i auktoriseringssystemet i hylafax, ett flexibelt klient/server-faxsystem. En lokal eller utifrån kommande användare som gissar innehållet i hosts.hfaxd-databasen kunde få oauktoriserad tillgång till faxsystemet.
Några installationer av hylafax kan faktiskt använda den svaga valideringen av värd- och användarnamn för auktoriserade användare. Till exempel kan det vara vanligt med denna typ av poster i hosts.hfaxd:
192.168.0 username:uid:pass:adminpass user@host
Efter uppdateringen måste dessa modifieras för att de skall fortsätta att fungera. De korrekta posterna är, respektive:
192.168.0.[0-9]+ username@:uid:pass:adminpass user@host
Om man inte vill att ”username” skall träffa ”otherusername” och ”host” skall träffa ”hostname” bör posterna innehålla avgränsarmarkörer:
@192.168.0.[0-9]+$ ^username@:uid:pass:adminpass ^user@host$
För den stabila utgåvan (Woody) har detta problem rättats i version 4.1.1-3.1.
För den instabila utgåvan (Sid) har detta problem rättats i version 4.2.1-1.
Vi rekommenderar att ni uppgraderar era hylafax-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.