Simon Kelly a découvert une faille dans dhcpcd, un démon client DHCP compatible avec les RFC2131 et RFC1541. Un administrateur malintentionné du serveur DHCP normal ou d'un serveur DHCP non sûr peut exécuter n'importe quelle commande avec les privilèges de root sur la machine DHCP cliente en envoyant les commandes dissimulées dans les métacaractères shell contenus dans l'une des options fournies par le serveur DHCP.
Ce problème a été corrigé dans la version 1.3.17pl2-8.1 pour l'ancienne distribution stable (Potato) et dans la version 1.3.22pl2-2 pour les distributions de test (Sarge) et instable (Sid). L'actuelle distribution stable (Woody) ne contient pas de paquet dhcpcd.
Nous vous recommandons de mettre à jour votre paquet dhcpcd (sur la machine cliente).
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.