Tobias Grützmacher entdeckte, dass ein von Debian bereitgestelltes CRON-Skript in dspam, einem statistischen SPAM-Filter, ein Datenbank-Passwort auf der Kommandozeile enthielt. Dies ermöglichte es einem lokalen Angreifer, den Inhalt der dspam-Datenbank auszulesen, wie zum Beispiel E-Mails.
Die alte Stable-Distribution (Sarge) enthält das dspam-Paket nicht.
Für die Stable-Distribution (Etch) wurde dieses Problem in Version 3.6.8-5etch1 behoben.
Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 3.6.8-5.1 behoben.
Wir empfehlen Ihnen, Ihr dspam-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.