Обнаружена уязвимость в реализации Cyrus библиотеки SASL, Simple Authentification and Security Layer, метода добавления поддержки авторизации в протоколы, основанные на соединении. Библиотека слепо использует переменную среды SASL_PATH, что позволяет локальному пользователю скомпоновать программу с поддельной библиотекой и выполнить произвольный код с привилегиями приложения с установленным флагом setuid или setgid.
Версия реализации Cyrus библиотеки SASL выпуска MIT связывает библиотеку с MIT GSSAPI и MIT Kerberos4.
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 1.5.24-15woody3.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена в ближайшее время.
Мы рекомендуем вам обновить пакеты libsasl.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.