Två sårbarheter har upptäckts i den version av ldap-account-manager som kommer med Debian 3.1 (Sarge).
En sårbar obetrodd PATH kunde göra det möjligt för en lokal angripare att exekvera godtyckligkod med förhöjda privilegier genom att tillhandahålla en skadlig rm-binär och ange en PATH-miljövariabel som refererar till denna binär.
Felaktig teckenersättning i HTML-innehåll kunde göra det möjligt för en angripare att utföra ett serveröverskridande skriptangrepp (XSS) och exekvera godtycklig kod i offrets webbläsare med säkerhetskontexten från den påverkade webbplatsen.
För den gamla stabila utgåvan (Sarge) har detta problem rättats i version 0.4.9-2sarge1. Nyare versioner av Debian (Etch, Lenny och Sid) påverkas inte.
Vi rekommenderar att ni uppgraderar ert ldap-account-manager-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.