La fonctionnalité d'identifiant de session transparent dans le paquet php4 ne protège pas correctement les chaînes de caractères entrées par les utilisateurs avant son insertion dans la page HTML générée. Un attaquant pouvait utiliser cette faille de sécurité pour exécuter des scripts ainsi transférés dans le contexte de la page générée.
Pour la distribution stable (Woody), ce problème a été corrigé dans la version 4:4.1.2-6woody3.
Pour la distribution instable (Sid), ce problème va être corrigé bientôt. Allez voir le bogue n° 200736 de Debian.
Nous vous recommandons de mettre à jour votre paquet php4.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.