Versionen av GNU libc som medföljer Debian GNU/Linux 2.2
hade två säkerhetsproblem:
- Det var möjligt att använda LD_PRELOAD för att ladda bibliotek som
listades i /etc/ld.so.cache, även för suid-program.
Detta kunde användas för att skapa (och skriva över) filer som användaren
inte skulle tillåtas.
- Genom att använda LD_PROFILE skrev suid-program data till en fil i
/var/tmp, något som inte gjordes på ett säkert sätt.
Återigen kunde detta användas för att skapa (och skriva över) filer som
användaren inte skulle tillåtas.
Båda problemen har rättats i version 2.1.3-17, och vi rekommenderar att
du uppgraderar dina glibc-paket omedelbart.
Notera att sideffekten av denna uppgradering är att ldd inte längre fungerar
på suid-program, såvida du inte är inloggad som root.