Denna säkerhetsbulletin rättar DSA 563-1 och 563-2, som inte kunde ersätta biblioteket på sparc och arm på grund av avvikelse i versionsnummer i den stabila utgåvan. Övriga arkitekturer uppdaterade utan problem. Ytterligare ett problem rapporterades i samband med sendmail, det skall också korrigeras i och med denna uppdatering.
För den stabila utgåvan (Woody) har detta problem rättats i version 1.5.27-3.1woody5.
Texten i originalbulletinen följer som referens:
En sårbarhet har upptäckts i Cyrus implementation av SASL-biblioteket. SASL, Simple Authentication and Security Layer, är ett sätt lägga till stöd för autentisering till protokoll som baserar sig på anslutningar. Biblioteket lyder blint miljövariabeln SASL_PATH, vilket gör det möjligt för en lokal användare att länka mot ett elakartat bibliotek för att köra godtycklig kod med behörigheten hos ett setuid:at eller setgid:at program.
För den instabila utgåvan (Sid) har detta problem rättats i version 1.5.28-6.2 av cyrus-sasl samt i version 2.1.19-1.3 av cyrus-sasl2.
Vi rekommenderar att ni uppgraderar era libsasl-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.
MD5-kontrollsummor för dessa filer finns i reviderade bulletinen.
MD5-kontrollsummor för dessa filer finns i reviderade bulletinen.