Javier Fernández-Sanguino Peña a découvert plusieurs utilisations non sécurisées de fichiers temporaires dans cfengine2, un outil de configuration et de maintenance de machines en réseau. Une attaque par lien symbolique pouvait être utilisée pour écraser des fichiers arbitraires de l'utilisateur exécutant cfengine, qui est souvent le superutilisateur.
L'ancienne distribution stable (Woody) n'est pas touchée par ce problème.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 2.1.14-1sarge1.
Pour la distribution instable (Sid), ces problèmes seront bientôt corrigés.
Nous vous recommandons de mettre à jour votre paquet cfengine2.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.