Las versiones de cvsweb distribuídas con Debian GNU/Linux
2.1 (también conocido como slink) así como en la congelada (potato) e
inestable (sid), son vulnerables a una explotación de shell remota. Un
atacante con acceso de escritura al repositorio cvs puede ejecutar código
arbitrario en el seridor, como el usuario www-data.
La vulnerabilidad está arreglada en la versión 109 de cvsweb para la
versión estable actual (Debian GNU/Linux 2.1), en la versión 1.79-3potato1
para la distribución congelada, y en la versión 1.86-1 pra la distribución
inestable.