È stato trovato un serio problema di sicurezza in PAM. Le
password disabilitate (cioè quelle che hanno un
asterisco nel campo password) erano classificate come password vuote e quindi
l'accesso a questi account era permesso tramite la normale procedura di login
(getty, telnet, ssh.) Questo funziona per tutti quegli account che non hanno
/bin/false come shell. Solo la versione 0.76 di PAM sembra essere
affetta dal problema.
Questo problema è stato risolto nella versione 0.76-6 per la attuale distribuzione unstable (sid). La distribuzione stable (woody), la vecchia stable (potato) e la distribuzione testing (sarge) non sono affette dal problema.
Come specificato nella FAQ del Team Debian per la sicurezza, testing e unstable sono distribuzioni che cambiano molto rapidamente e il team per la sicurezza non ha le risorse necessarie per supoprtarle correttamente. Questo avviso della sicurezza è una eccezione alla regola, dovuto alla gravità del problema.
Si raccomanda di aggiornare immediatamente i propri pacchetti PAM se si sta utilizzando Debian/unstable.
Somma di controllo MD5 per i file in elenco disponibile nella notizia originale.