Spybreak a découvert un problème dans scrollkeeper, un système libre
pour gérer des catalogues de documentation. Le programme
scrollkeeper-get-cl crée des fichiers temporaires avec des noms
que l'on devinait dans /tmp. Vu que scrollkeeper est appelé automatiquement
quand un utilisateur démarre une session Gnome, un attaquant avec un accès
local peut facilement créer ou réécrire des fichiers avec le nom d'un autre
utilisateur.
Ce problème est réglé dans la version 0.3.6-3.1 pour l'actuelle distribution stable (woody) et dans celle 0.3.11-2 pour la distribution instable (sid). L'ancienne distribution stable (potato) n'est pas affecté vu qu'elle ne contient pas le paquet scrollkeeper.
Nous vous recommandons de mettre à jour vos paquets scrollkeeper immédiatement.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.