Eine Verwundbarkeit wurde in mod_auth_shadow entdeckt, einem Apache-Modul, das Benutzern ermöglicht, die HTTP-Authentifizierung über /etc/shadow durchzuführen. Das Modul wird für alle Zugriffe ausgeführt, die die Anweisung »require group« voraussetzen. Dadurch können Zugriffsbeschränkungen umgangen werden, die von anderen Authentifizierungsmechanismen wie z.B. AuthGroupFile kontrolliert werden. Voraussetzung ist, dass der Benutzername in der Passwortdatei enthalten ist, der Benutzer in der Datei gshadow der korrekten Gruppe zugeordnet ist und das Passwort mit dem in der Datei shadow übereinstimmt.
Diese Aktualisierung benötigt die explizite Anweisung »AuthShadow on«, falls die Webseiten-Authentifizierung über /etc/shadow durchgeführt werden soll.
Für die alte Stable-Distribution (Woody) wurde dieses Problem in Version 1.3-3.1woody.2 behoben.
Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 1.4-1sarge1 behoben.
Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 1.4-2 behoben.
Wir empfehlen Ihnen, Ihr libapache-mod-auth-shadow-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.