Andres Salomon erkannte ein Problem im CGI-Session-Management von Ruby, einer objektorientierten Skriptsprache. Die Implementationen von FileStore (und wahrscheinlich PStore, aber nicht in Debian Woody) innerhalb von CGI::Session speichern Session-Informationen nicht sicher. Sie erstellen einfach Dateien und ignorieren dabei Zugriffsrechte. Das kann einem Angreifer, der zusätzlich Shellzugriff auf den Webserver besitzt, die Übernahme einer Session ermöglichen.
Für die Stable-Distribution (Woody) wurde dieses Problem in Version 1.6.7-3woody3 behoben.
Für die Unstable- und Testing-Distributionen (Sid und Sarge) wurde dieses Problem in Version 1.8.1+1.8.2pre1-4 behoben.
Wir empfehlen Ihnen, Ihr libruby-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.