在 Courier sqwebmail 软件包中发现一个问题。Courier sqwebmail 是一个 CGI 程序,能通过它获取本地端访问邮件的权限。该程序启动时,会在某种情形下来不及阻止不正确的访问权限,让本地端用户能通过 shell 运行 sqwebmail 文件并读取本地端系统中的任何文件。
这个问题已经在当前稳定版 (woody) 的 0.37.3-2.3 版,及开发中版本 (sid) 的 0.40.0-1 版中修正。旧的稳定版 (potato) 不包含 Courier sqwebmail 软件包。courier-ssl 软件包也不会被影响到,因为它们不使用 sqwebmail 软件包。
我们建议您即刻更新您的 sqwebmail 软件包。
MD5 checksums of the listed files are available in the original advisory.