CAN-2003-0073: Das mysql-Paket enthält einen Fehler, wodurch dynamisch zugewiesener Speicher öfter als einmal freigegeben wird, was von einem Angreifer gewollt ausgelöst werden kann, um einen Absturz zu verursachen, was zu einem Denial-of-Service Zustand führt. Um diese Verwundbarkeit ausnutzen zu können, wird eine gültige Benutzername und Passwort Kombination für den Zugriff auf den MySQL-Server benötigt.
CAN-2003-0150: Das mysql-Paket enthält einen Fehler, wodurch ein böswilliger Benutzer, dem Berechtigungen in mysql gewährt sind, eine Konfigurationsdatei erstellen kann, die den mysql-Server als root laufen lassen könnte, oder als jeglicher anderer Benutzer, statt des mysql-Benutzers.
Für die stable Distribution (Woody) wurden beide Probleme in Version 3.23.49-8.4 behoben.
Die alte stable Distribution (Potato) ist nur von CAN-2003-0150 betroffen, und dies wurde in Version 3.22.32-6.4 behoben.
Für die unstable Distribution (Sid) wurde CAN-2003-0073 in Version 4.0.12-2 behoben, und CAN-2003-0150 wird bald behoben sein.
Wir empfehlen Ihnen, Ihr mysql-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.