Sergei Golubchik upptäckte att MySQL, en ofta använd databasserver, inte korrekt kontrollerade valfria data- eller indexkatalogsökvägar som gavs i CREATE TABLE-kommandot, ej heller skulle det (under riktiga förhållanden) hindra två databaser från att använda samma sökväg för data- och indexfiler. Detta gjorde det möjligt för en autentiserad angripare som hade tillåtelse att skapa tabeller i en databas att läsa, skriva eller ta bort data från tabeller som senare skapas i andra databaser, oavsett andra GRANT-tillåtelser. Projektet Common Vulnerabilities and Exposures identifierar sårbarheten som CVE-2008-2079.
För den stabila utgåvan (Etch) har detta problem rättats i version 5.0.32-7etch6. Observera att den gjorda rättelsen kommer leda till att det inte går att välja data- och indexsökvägar under databasroten, vilken på Debiansystem är /var/lib/mysql; databasadministratörer som måste kunna styra placeringen av dessa filer under den katalogen måste göra det på annat sätt.
Vi rekommenderar att ni uppgraderar era mysql-dfsg-5.0-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.