Javier Fernández-Sanguino Peña entdeckte, dass temporäre Dateien in cfengine2, einem Werkzeug zur Konfiguration und Wartung von Netzwerkrechnern, mehrmals unsicher verwendet werden. Die Dateien können durch einen Symlink-Angriff ausgenutzt werden, um beliebige Dateien zu überschreiben, die dem Benutzer gehören, der cfengine ausführt. Normalerweise wird dies der Benutzer root sein.
Die alte Stable-Distribution (Woody) ist von diesem Problem nicht betroffen.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 2.1.14-1sarge1 behoben.
Für die Unstable-Distribution (Sid) werden diese Probleme bald behoben sein.
Wir empfehlen Ihnen, Ihr cfengine2-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.