Se ha descubierto un problema en el paquete Courier sqwebmail, un programa CGI para permitir acceso autentificado a buzones de correo locales. El programa no liberaba los permisos lo suficientemente rápido al inicio bajo ciertas circunstancias, por lo que un shell local podía ejecutar el binario sqwebmail y arreglárselas para leer un archivo cualquiera del sistema de archivos local.
Este problema se ha corregido en la versión 0.37.3-2.3 para la
distribución estable actual (woody) y en la versión 0.40.0-1 para la
distribución inestable (sid). La distribución estable anterior (potato) no
contiene los paquetes de Courier sqwebmail. Los paquetes courier-ssl tampoco están afectados, pues no exponen ningún paquete sqwebmail.
Le recomendamos que actualice el paquete sqwebmail inmediatamente.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.