Max Vozeler entdeckte, dass das Programm lockmail aus maildrop, einem einfachen E-Mail-Übertragungsagenten mit Filterfähigkeiten, die Gruppenrechte nicht abgibt, bevor Anweisungen aus der Befehlszeile ausgeführt werden. Dadurch ist es einem Angreifer möglich, beliebige Befehle mit den Rechten der Gruppe mail auszuführen.
Die alte Stable-Distribution (Woody) ist von diesem Problem nicht betroffen.
Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 1.5.3-1.1sarge1 behoben.
Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 1.5.3-2 behoben.
Wir empfehlen Ihnen, Ihr maildrop-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.