iDEFENSE обнаружили уязвимость к переполнению буфера при анализе файлов формата ELF командой file, которая может быть использоваться для выполнения произвольного кода с привилегиями пользователя, запустившего команду. Уязвимость можно эксплуатировать, создав специальный двоичный файл в формате ELF, который будет подаваться на вход file. Можно оставить этот двоичный файл в файловой системе и ждать, пока кто-либо не попытается идентифицировать его с помощью file, или передав его какому-то сервису, использующему file для классификации входных файлов (например, некоторые фильтры принтеров запускают file для определения способа обработки печатаемого файла).
Исправленные пакеты имеют версии 3.28-1.potato.1 для Debian 2.2 (potato) и 3.37-3.1.woody.1 для Debian 3.0 (woody). Мы рекомендуем вам немедленно обновить пакет file.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.