Paul Szabo a découvert que znew, un script inclus dans le paquet gzip, crée ses fichiers temporaires sans faire attention à une attaque par lien symbolique (CAN-2003-0367).
Le script gzexe a une faille de sécurité similaire qui a été corrigée dans une version antérieure mais cette modification a été inversée par inadvertance.
Pour la distribution stable (Woody), ces deux problèmes ont été corrigés dans la version 1.3.2-3woody1.
Pour l'ancienne distribution stable (Potato), CAN-2003-0367 a été corrigé dans la version 1.2.4-33.2. Cette version n'est pas vulnérable à CVE-1999-1332 grâce à l'ancienne modification.
Pour la distribution instable (Sid), ce problème sera corrigé bientôt.
Nous vous recommandons de mettre à jour votre paquet gzip.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.