Поль Забо (Paul Szabo) обнаружил, что znew, скрипт в составе пакета gzip, создаёт свои временные файлы, не предпринимая надлежащих мер предосторожности, чтобы избежать атак с использованием символических ссылок (CAN-2003-0367).
Скрипт gzexe содержит сходную уязвимость, которая исправлена в одном из предыдущих выпусков, но по неосторожности вновь появилась в коде.
В стабильном дистрибутиве (woody) обе эти проблемы исправлены в версии 1.3.2-3woody1.
В старом стабильном дистрибутиве (potato) ошибка CAN-2003-0367 исправлена в версии 1.2.4-33.2. Уязвимости CVE-1999-1332 эта версия не содержит, благодаря предыдущему исправлению.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена в ближайшее время.
Мы рекомендуем вам обновить пакет gzip.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.