En sårbarhed er opdaget i Cyrus' implementation af SASL-biblioteket, Simple Authentication and Security Layer, en metode til at føje autentifikationsunderstøttelse til connenction-baserede protokoller. Biblioteket respekterer miljøvariablen SASL_PATH blindt, hvilket gjorde det muligt for en lokal bruger at linke mod et ondsindet bibliotek, for at udføre vilkårlig kode med rettighederne hørende til en setuid- eller setgid-applikation.
MIT-versionen af Cyrus-implementationen af SASL-biblioteket indeholder bindinger mod MIT GSSAPI og MIT Kerberos4.
I den stabile distribution (woody) er dette problem rettet i version 1.5.24-15woody3.
I den ustabile distribution (sid) vil dette problem snart blive rettet.
Vi anbefaler at du opgraderer dine libsasl-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.