FreeBSD发布安全公告,指出cyrus-sasl library存在格式化字符串漏洞,当调用 syslog(3) 功能时,将会发生格式化字符串漏洞。 如果系统未安装cyrus-sasl port,就不会有此漏洞问题。 影响平台 cyrus-sasl-1.5.24_8之前的版本都会受影响。 解决方案: 1)更新全部的ports collection 并且重新编译安装此port。 2)移除旧版本的port并且安装已升级版本,可从下列的目录取得套件。
ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-4-stable/security/ ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-5-current/security/
由于目前暂时缺乏编译安装的资源,其它的平台的 package 无法自动产生 3)从http://www.freebsd.org/ports/取得新的cyrus-sasl port skeleton,并且重新编译安装。 4) 使用 portcheckout 这项工具使步骤(3)自动化,portcheckout 可以由 /usr/ports/devel/portcheckout 编译安装取得,或是由下列位置取得: ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-4-stable/Latest/portchecko ut.tgz ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-5-current/Latest/portcheck out.tgz 下列的指令可用来判断是否cyrus-sasl port是否已经安装: # pkg_info -I cyrus-sasl-\\*