Steve Kemp さんにより、シンプルな CGI ベースのバグトラッキング/レポートシステム jitterbug にセキュリティ上の欠陥が報告されました。 プログラムの実行の際、残念ながら入力の適切なサニタイズがなされておらず、 攻撃者は、 バグデータベースをホスティングしているサーバ上で任意のコマンドを実行可能です。 ただし、この攻撃はゲストユーザでは実行できないことが、 問題の深刻さを緩和しています。さらに、 攻撃に使用するアカウントはシステム管理者によって「信用できる」 ものとしてセットアップされている必要があります。
現安定版 (stable) woody では、これはバージョン 1.6.2-4.2woody2 で修正されています。
不安定版 (unstable) sid では、これはバージョン 1.6.2-4.5 で修正されています。
すぐに jitterbug パッケージをアップグレードすることを勧めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。