wwwoffle に問題が発見されました。この web プロキシは、負の値の Contents-Length を含む入力を適切に扱っておらず、処理を行う子プロセスがクラッシュします。 現時点ではこれが攻撃可能な脆弱性であるかどうかは分かっていませんが、後悔先に立たずですので、修正版を公開します。
また、woody で配布されている版では、認証の際に空のパスワードをエラーとして扱うようになりました。 また woody 版では CanonicaliseHost() を上流から提供された 2.7d のものに差し替えています。これにより、URL に含まれる誤った IPv6 アドレスが問題を起こす (メモリ上書きや、潜在的攻撃可能性) ことがなくなりました。
この問題は、旧安定版 (stable) potato のバージョン 2.5c-10.4 で、現安定版 (stable) woody のバージョン 2.7a-1.2 で、不安定版 (unstable) のバージョン 2.7d-1 で、各々修正されています。
すぐに wwwoffle パッケージをアップグレードすることを勧めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。