iDEFENSE har opdaget et bufferoverløb i ELF-formatets tolkning af kommandoen "file", en sårbarhed der kan udnyttes til at udføre vilkårlig kode med rettighederne hørende til den bruger, der kører kommandoen. Sårbarheden kan udnyttes ved at fremstille et specielt ELF-program, der dernæst anvendes som inddata til "file". Dette kan gøres ved at efterlade programmet på filsystemet og vente på at nogen anvender "file" til at identificere det, eller ved at overføre det til en service, der anvender "file" til at klassificere inddata. (For eksempel kører nogle printerfiltre "file" for at afgøre hvordan inddata til printeren skal behandles.)
Rettede pakker er tilgængelige i version 3.28-1.potato.1 til Debian 2.2 (potato) og version 3.37-3.1.woody.1 til Debian 3.0 (woody). Vi anbefaler at du omgående opgraderer din file-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.