man-db в системе Debian предоставляет стандартную команду man(1). При конфигурировании этого пакета администратор должен ответить на вопрос, должна ли команда man(1) запускаться с установленным флагом setuid соответствующего пользователя ("man"), чтобы можно было использовать разделяемый кэш заранее отформатированных страниц руководств. По умолчанию этот флаг не установлен, и в этой конфигурации об уязвимых местах ничего не известно. Тем не менее, если пользователь явно указал установить флаг setuid, локальный нападающий может использовать одну из следующих ошибок для выполнения произвольного кода от имени пользователя "man".
Опять-таки, эти уязвимости не затрагивают конфигурацию по умолчанию, когда флаг setuid не установлен..
~/.manpath,
содержащие команды, которые надо выполнить, будут выполнены даже
при использовании флага setuid, позволяя любому пользователю
выполнять команды от имени пользователя "man".В текущем стабильном дистрибутиве (woody) эти проблемы исправлены в версии 2.3.20-18.woody.4.
В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 2.4.1-13.
Мы рекомендуем вам обновить пакет man-db.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.
Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.
Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.