La version de GNU libc qui est distribuée avec Debian
GNU/Linux 2.2 souffrée de deux problèmes de sécurité :
- Il était possible d'utiliser LD_PRELOAD pour charger des bibliothèques
qui sont listées dans /etc/ld.so.cache, même des programmes de root.
Ceci aurait pu être utilisé pour créer (et écraser) des fichiers qu'un
simple utilisateur ne peut pas accéder ;
- En utilisant LD_PROFILE, les programmes de root auraient écrit
un fichier dans /var/tmp, ce qui n'était pas sûre. Encore une fois,
ceci aurait pu être utilisé pour créer (et écraser) des fichiers qu'un
simple utilisateur ne peut pas accéder.
Les deux problèmes ont été corrigés dans la version 2.1.3-17 et
nous vous recommandons de mettre à jour immédiatement vos paquets glibc.
Veuillez noter que l'effet de bord de cette mise à jour est que ldd ne sera
plus opérationnel sur les programmes de root, sauf si vous êtes
root vous-même.