Jens Steube a découvert deux vulnérabilités dans masqmail, un serveur de courriel pour les machines sans connexion permanente à Internet. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Lors de l'envoi des messages de courriel en échec, l'adresse n'était pas vérifiée, ce qui permettait à un attaquant local d'exécuter des commandes arbitraires comme utilisateur mail.
Lors de l'ouverture du fichier journal, masqmail n'abandonnait pas les droits, ce qui permettait à un attaquant local d'écraser des fichiers arbitraires via une attaque par lien symbolique.
Pour l'ancienne distribution stable (Woody), ces problèmes ont été corrigés dans la version 0.1.16-2.2.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 0.2.20-1sarge1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.2.20-1sarge1.
Nous vous recommandons de mettre à jour votre paquet masqmail.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.