LTSP LDM through 2.18.06 allows fat-client root access because the LDM_USERNAME variable may have an empty value if the user's shell lacks support for Bourne shell syntax. This is related to a run-x-session script.
{ "binaries": [ { "binary_name": "ldm", "binary_version": "2:2.2.18-1" }, { "binary_name": "ldm-server", "binary_version": "2:2.2.18-1" } ] }
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2019/UBUNTU-CVE-2019-20373.json"
{ "binaries": [ { "binary_name": "ldm", "binary_version": "2:2.2.19-1" }, { "binary_name": "ldm-server", "binary_version": "2:2.2.19-1" } ] }
{ "availability": "No subscription required", "binaries": [ { "binary_name": "ldm", "binary_version": "2:2.18.06-1+deb10u1build0.20.04.1" }, { "binary_name": "ldm-server", "binary_version": "2:2.18.06-1+deb10u1build0.20.04.1" } ] }