Masanari Yamamoto entdeckte, dass Umgebungsvariablen in uim, einer Kollektion und Bibliothek flexibler Eingabemethoden, nicht korrekt verwendet werden. Dadurch können Privilegien über »setuid/setgid«-Applikationen erlangt werden, die mit libuim gelinkt sind. In Debian ist zumindest mlterm betroffen.
Die alte Stable-Distribution (Woody) enthält das uim-Paket nicht.
Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 0.4.6final1-3sarge1 behoben.
Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 0.4.7-2 behoben.
Wir empfehlen Ihnen, Ihre libuim-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.