Tobias Grützmacher さんにより、統計的スパムフィルタ dspam で Debian パ ッケージ時に追加された CRON スクリプトに MySQL バックエンドを使う場合の データベースパスワードが記載されていることが発見されました。この欠陥がロ ーカルユーザから攻撃可能で、email などのdspam データベースの内容を読み出 すことが可能です。
旧安定版 (sarge) には dspam パッケージは収録されていません。
安定版 (stable) ディストリビューション (etch) では、この問題はバージョン 3.6.8-5etch1 で修正されています。mipsel アーキテクチャ向けのパッケージは 近く提供予定です。
不安定版 (unstable) ディストリビューション (sid) では、この問題はバージョ ン 3.6.8-5.1 で修正されています。
直ぐに dspam パッケージをアップグレードすることを勧めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。