XaoS, et program til visning af fraktale billeder, installeres setuid-root på visse arkitekturer for at kunne anvende svgalib, der kræver adgang til grafikhardware. Dog er det ikke designet til sikker setuid-udførelse og kan udnyttes til at opnå root-rettigheder.
I disse opdaterede pakker er setuid-bitten fjernet fra den binære xaos-fil. Brugere, der kræver funktionaliteten fra svgalib, bør kun give disse rettigheder til en betroet gruppe.
Denne sårbarhed kan udnyttes i version 3.0-18 (potato) på i386- og alpha-arkitekturerne, og i version 3.0-23 (woody) kun på i386-arkitekturen.
I den stabile distribution (woody) er dette problem rettet i version 3.0-23woody1.
I den gamle stabile distribution (potato) er dette problem rettet i version 3.0-18potato1.
I den ustabile distribution (sid) er dette problem rettet i version 3.1r-4.
Vi anbefaler at du opdaterer din xaos-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.