Max Vozeler descubrió que el programa lockmail, de maildrop, un agente sencillo de entrega de correo con capacidades para el filtrado, no liberaba los privilegios del grupo antes de ejecutar los comandos que se proporcionan en la línea de órdenes, permitiendo que un atacante ejecutase órdenes arbitrarias con los privilegios del grupo «mail».
La distribución estable anterior (woody) no se ve afectada por este problema.
Para la distribución estable (sarge), este problema se ha corregido en la versión 1.5.3-1.1sarge1.
Para la distribución inestable (sid), este problema se ha corregido en la versión 1.5.3-2.
Le recomendamos que actualice el paquete maildrop.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.