XaoS, ein Programm zum Darstellen fraktaler Bilder, wird auf einigen Architekturen setuid-root installiert, um die svgalib nutzen zu können, was Zugang zur Grafikhardware erfordert. Das Programm ist aber nicht für eine sichere setuid-Ausführung entworfen worden und kann ausgenutzt werden, um root-Privilegien zu erlangen.
In den aktualisierten Paketen wurde das setuid-Bit vom xaos-Programm entfernt. Benutzer, die die svgalib-Funktionalität benötigen, sollten das Recht zur setuid-Ausführung nur einer vertrauensvollen Gruppe gewähren.
Diese Verwundbarkeit kann in Version 3.0-18 (Potato) auf der i386- und der Alpha-Architektur, in Version 3.0-23 (Woody) nur auf der i386-Architektur ausgenutzt werden.
Für die stable Distribution (Woody) wurde dieses Problem in Version 3.0-23woody1 behoben.
Für die alte stable Distribution (Potato) wurde dieses Problem in Version 3.0-18potato1 behoben.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 3.1r-4 behoben.
Wir empfehlen Ihnen, Ihr xaos-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.