Sergei Golubchik opdagede at MySQL, en meget anvendt databaseserver, ikke på korrekt vis validerede valgfrie data- eller index-mappestier angivet i et CREATE TABLE-statement, ejheller forhindrede den (under visse omstændigheder) to databaser i at anvende den samme sti til data- og index-filer. Dette gjorde det muligt for autentificerede brugere med rettigheder til at oprette tabeller i en database, at læse, skrive eller slette data fra tabeller efterfølgende oprettet i andre databaser, uafhængigt af andre GRANT-rettigheder. Projektet Common Vulnerabilities and Exposures identificerer problemet som CVE-2008-2079.
I den stabile distribution (etch), er dette problem rettet i version 5.0.32-7etch6. Bemærk at rettelsen har den konsekvens, at det ikke er tilladt at vælge data- eller index-stier under databaseroden, hvilket på et Debian-system er /var/lib/mysql; databaseadministratorer der har behov for at kontrollere placeringen af filerne på dette sted, skal gøre det på anden vis.
Vi anbefaler at du opgraderer dine mysql-dfsg-5.0-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.