Ein Problem im Courier sqwebmail-Paket wurde entdeckt, einem CGI-Programm,
das authentifizierten Zugriff auf lokale Mailboxen erlaubt. Das Programm ließ
die Berechtigungen unter bestimmten Umständen nicht rasch genug fallen,
dadurch kann ein lokaler shell-Benutzer das sqwebmail-Programm ausführen und
es schaffen, eine willkürliche Datei im lokalen Dateisystem zu lesen.
courier-ssl Pakete sind nicht davon betroffen, da sie das
sqwebmail-Paket nicht hervorbringen.
Dieses Problem wurde in Version 0.37.3-2.3 für die aktuelle stable Distribution (Woody) und in Version 0.40.0-1 für die unstable Distribution (Sid) behoben. Die alte stable Distribution (Potato) enthält keine Courier sqwebmail-Pakete.
Wir empfehlen Ihnen, Ihr sqwebmail-Paket unverzüglich zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.