Florian Zumbiehl berichtete von einer Verwundbarkeit in pam-pgsql, bei der der Benutzername, der für die Authentifizierung verwendet wird, als Format-Zeichenkette verwendet wird, wenn eine Log-Nachricht erstellt wird. Diese Verwundbarkeit kann es einem Angreifer erlauben, willkürlichen Code mit den Privilegien des Programms auszuführen, das PAM-Authentifizierung anfordert.
Für die stable Distribution (Woody) wurde dieses Problem in Version 0.5.2-3woody1 behoben.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 0.5.2-7 behoben.
Wir empfehlen Ihnen, Ihr pam-pgsql Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.