Mehrere sicherheitsrelevante Probleme wurden in osh entdeckt, der »operator's shell« zur Ausführung von festgelegten Programmen in einer privilegierten Umgebung. Das »Common Vulnerabilities and Exposures project« legt die folgenden Verwundbarkeiten fest:
Charles Stevenson entdeckte einen Fehler bei der Ersetzung von Variablen, der es einem lokalen Angreifer ermöglicht, eine Rootshell zu öffnen.
Solar Eclipse entdeckte einen Pufferüberlauf, der durch das aktuelle Arbeitsverzeichnis und einen Dateinamen verursacht wird. Dies kann benutzt werden, um beliebigen Code auszuführen und beispielsweise eine Rootshell zu öffnen.
Für die alte Stable-Distribution (Woody) wurden diese Probleme in Version 1.7-11woody2 behoben.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.7-13sarge1 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.7-15 behoben, allerdings wurde dieses Paket vollständig entfernt.
Wir empfehlen Ihnen, Ihr osh-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.