Paul Szabo havaitsi että znew, gzip-paketin sisältämä komentotiedosto, luo väliaikaistiedostot tekemättä tarvittavia varotoimenpiteitä joilla vältetään symlink-hyökkäys (CAN-2003-0367).
Komentosarjassa gzexe on samanlainen haavoittuvuus, joka paikattiin aikaisemmassa julkaisussa mutta joka jäi epähuomiossa siirtämättä.
Molemmat ongelmat on korjattu vakaan jakelun (woody) versiossa 1.3.2-3woody1 .
CAN-2003-0367 on korjattu aiemman vakaan jakelun (potato) versiossa 1.2.4-33.2 . Tämä versio ei ole altis haavoittuvuudelle CVE-1999-1332 aikaisemmasta paikkauksesta johtuen.
Korjaus epävakaalle jakelulle (sid) ilmestyy piakkoin.
Suosittelemme päivittämään gzip-paketin.
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.