En sårbarhed i mod_auth_shadow, et Apache-modul der lader brugere HTTP-autentificere mod /etc/shadow, er opdaget. Modulet kører alle steder hvor kommandoen 'require group' anvendes, hvilket omgik adgangsbegrænsninger der kontrolleres af en anden autorisationsmekanisme, såsom filen AuthGroupFile, hvis brugernavnet var anført i password- og gshadow-filerne i den rette gruppe, og den angivne adgangskode var magen til den i shadow-filen.
Denne opdatering kræver eksplicit "AuthShadow on"-kommandon, hvis webstedets autentifikation skal kontrolleres mod /etc/shadow.
I den gamle stabile distribution (woody) er dette problem rettet i version 1.3-3.1woody.2.
I den stabile distribution (sarge) er dette problem rettet i version 1.4-1sarge1.
I den ustabile distribution (sid) er dette problem rettet i version 1.4-2.
Vi anbefaler at du opgraderer din libapache-mod-auth-shadow-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.