Andres Salomon har opdaget et problem i CGI-sessionshåndteringen i Ruby, et objektorienteret skriptsprog. Implementationen af CGI::Sessions FileStore (og formentlig PStore, som ikke er i Debians "woody") opbevarer sessionsoplysninger på usikker vis. De opretter simpelthen filer uden at tage hensyn til rettighedsproblemstillinger. Dette kan medføre at en angriber der også har shell-adgang til webserveren, kan overtage kontrollen med sessionen.
I den stabile distribution (woody) er dette problem rettet i version 1.6.7-3woody3.
I den ustabile og test-distributionen ("sid" og "sarge") er dette problem ettet i version 1.8.1+1.8.2pre1-4.
Vi anbefaler at du opgraderer din libruby-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.