Deux failles de sécurité ont été découvertes dans mysql, un système de base de données populaire. Deux scripts fournis dans le paquet ne créent pas de manière sécurisée les fichiers temporaires. Ceci pouvait permettre à un attaquant local d'écraser des fichiers avec les privilèges de l'utilisateur utilisant le serveur MySQL, qui est bien souvent root. Le projet Common Vulnerabilities and Exposures identifie les problèmes suivants :
Le script mysqlbug dans MySQL permet à des utilisateurs locaux d'écraser n'importe quel fichier via un lien symbolique.
Le script mysqld_multi dans MySQL permet à des utilisateurs locaux d'écraser n'importe quel fichier via un lien symbolique.
Pour la distribution stable (Woody), ces problèmes ont été corrigés dans la version 3.23.49-8.6.
Pour la distribution instable (Sid), ces problèmes seront corrigés dans la version 4.0.18-6 de mysql-dfsg.
Nous vous recommandons de mettre à jour vos paquets mysql, mysql-dfsg et autres.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.