Paul Szabo a découvert que login, le système de connexion au système ne gère pas correctement les liens symboliques lors de la mise en place des permissions des tty. Si un attaquant local a été en mesure de prendre le contrôle du système de fichier utmp, il pourrait provoquer le changement du propriétaire et les autorisations sur des fichiers arbitraires, conduisant à une escalade de privilèges du superutilisateur.
Pour la distribution stable (Etch), ce problème a été corrigé dans la version 4.0.18.1-7+etch1.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 4.1.1-6.
Nous vous recommandons de mettre à jour votre paquet shadow.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.