En sårbarhet har upptäckts i Cyrus implementation av SASL-biblioteket. SASL, Simple Authentication and Security Layer, är ett sätt lägga till stöd för autentisering till protokoll som baserar sig på anslutningar. Biblioteket lyder blint miljövariabeln SASL_PATH, vilket gör det möjligt för en lokal användare att länka mot ett elakartat bibliotek för att köra godtycklig kod med behörigheten hos ett setuid:at eller setgid:at program.
MIT-versionen av Cyrusimplementationen av SASL-biblioteket tillhandahåller bindningar mot MIT GSSAPI och MIT Kerberos4.
För den stabila utgåvan (Woody) har detta problem rättats i version 1.5.24-15woody3.
För den instabila utgåvan (Sid) kommer detta problem rättas inom kort.
Vi rekommenderar att ni uppgraderar era libsasl-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.