Joachim Breitner entdeckte, dass die Subversion-Unterstützung in scponly sehr unsicher ist, was die Ausführung beliebiger Kommandos ermöglicht. Eine weitere Untersuchung zeigte, dass rsync- und Unison-Unterstützung von ähnlichen Problemen betroffen sind. Diesen Problemen wurde CVE-2007-6350 zugewiesen.
Zusätzlich wurde entdeckt, dass es möglich war, scp mit mehreren Optionen zu starten, die zur Ausführung beliebiger Kommandos führen können (CVE-2007-6415).
Diese Aktualisierung entfernt Subversion-, rsync- und Unison-Unterstützung vom Paket scponly und verhindert, dass scp mit den gefährlichen Optionen aufgerufen wird.
Für die alte Stable-Distribution (Sarge) wurden diese Probleme in Version 4.0-1sarge2 behoben.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 4.6-1etch1 behoben.
Für die Unstable-Distribution (Sid) werden diese Probleme bald behoben sein.
Wir empfehlen Ihnen, Ihr scponly-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.