Kim Nielsen a récemment trouvé un problème interne dans le serveur CVS et l'a signalé à la liste de diffusion vuln-dev. Le problème est provoqué par l'initialisation incorrecte d'une variable globale. Un utilisateur exploitant ceci peut planter le serveur CVS, y accéder à travers le service pserver et utiliser l'identifiant d'un utilisateur distant. Il n'est pas certain que le compte distant ne puisse être vulnérable à ce problème.
Ce problème a été corrigé dans la version 1.10.7-9 pour la distribution stable de Debian, avec l'aide de Niels Heinen et dans les versions plus récentes que la 1.11.1p1debian-3 pour les distributions testing et unstable de Debian (pas encore mis en ligne à cette heure).
Nous vous recommandons de mettre vos paquets CVS à jour.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.