Une vulnérabilité de type traversée de lien symbolique a été découverte dans MySQL, un serveur de bases de données relationnelles. La faiblesse pouvait permettre à un attaquant d'avoir à la fois accès à la création de table dans une base de données (droit « CREATE TABLE ») et la capacité d'exécuter des commandes shell sur le serveur de base de données pour contourner les contrôles d'accès de MySQL, lui permettant d'écrire dans des tables dans des bases de données sur lesquelles il n'aurait normalement pas accès.
Vous pouvez retrouver le bulletin complet : CVE-2008-4098. Veuillez noter qu'un problème proche, identifié comme CVE-2008-4097, a été contré par la mise à jour annoncée dans l'alerte DSA-1608-1. Cette nouvelle mise à jour remplace ce correctif et minimise ces deux vecteurs potentiels d'attaque.
Pour la distribution stable (Etch), ce problème a été corrigé dans la version 5.0.32-7etch8.
Nous vous recommandons de mettre à jour vos paquets mysql.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.