O iDEFENSE descobriu uma vulnerabilidade do tipo estouro de buffer na analise de formato ELF do comando "file", isso pode ser utilizado para executar código arbitrariamente com os privilégios do usuário executando o comando. A vulnerabilidade pode ser explorada através de um binário ELF especialmente trabalhado que então entra no arquivo. A falha pode ser consumada deixando o binário no sistema de arquivos e esperando por alguém que use o file para identificá-lo, ou repassando ele para um serviço que usa o file para classificar a entrada (Por exemplo, alguns filtros de impressão rodam o file para determinar como processar a entrada que vai em direção a impressora).
Pacotes corrigidos estão disponíveis na versão 3.28-1.potato.1 para a Debian 2.2 (potato) e na versão 3.37-3.1.woody.1 para a Debian 3.0 (woody).
Nós recomendamos que você atualize seu pacote file imediatamente.
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.