在 Courier sqwebmail 套件中發現一個問題。Courier sqwebmail 是一個 CGI 程式,能透過它取得本地端存取郵件的權限。這個程式啟動時,會在某種情形下來不及阻止不正確的存取權限,讓本地端使用者能透過 shell 執行 sqwebmail 檔並讀取本地端系統中的任何檔案。
這個問題已經在目前的穩定版 (woody) 的 0.37.3-2.3 版,及開發中版本 (sid) 的 0.40.0-1 版中修正。舊的穩定版 (potato) 不包含 Courier sqwebmail 套件。courier-ssl 套件也不會被影響到,因為它們不使用 sqwebmail 套件。
我們建議您即刻更新您的 sqwebmail 套件。
MD5 checksums of the listed files are available in the original advisory.