Este alerta é uma adição aos DSA 563-1 e 563-2 que não foram capazes de substituir a biblioteca nas arquiteturas sparc e arm devido a um número de versão diferente para estas no repositório estável. Outras arquiteturas foram atualizadas corretamente. No entanto, outro problema conectado com o sendmail também foi relatado, e também deve estar corrigido nesta atualização.
Para a distribuição estável (woody), este problema foi corrigido na versão 1.5.27-3.1woody5.
O texto do alerta segue para referência:
Uma vulnerabilidade foi descoberta na implementação Cyrus da biblioteca SASL, Camada Simples de Autenticação e Segurança, um método para adicionar suporte à autenticação para protocolos baseados em conexão. A biblioteca segue a variável de ambiente SASL_PATH cegamente, permitindo a um usuário local ligar-se contra uma bilbioteca maliciosa para rodar código arbitrário com os privilégios de uma aplicação setuid ou setgid.
Para a distribuição instável (sid), este problema foi corrigido na versão 1.5.28-6.2 do pacote cyrus-sasl e na versão 2.1.19-1.3 do cyrus-sasl2.
Nós recomendamos que você atualize seus pacotes libsasl.
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.
Checksums MD5 dos arquivos listados estão disponíveis no alerta revisado.
Checksums MD5 dos arquivos listados estão disponíveis no alerta revisado.