wu-ftpd, ein FTP-Server, implementiert eine Fähigkeit, bei der mehrere Dateien durch eine dynamisch erstellte Archiv-Datei wie ein tar-Archiv abgeholt werden können. Die Namen der Dateien, die enthalten sein sollen, werden als Befehlszeilenoption an tar übergeben, ohne dass diese davor geschützt werden, als Befehlszeilenoption interpretiert zu werden. GNU tar unterstützt einige Befehlszeilen-Optionen, die anhand dieser Verwundbarkeit missbraucht werden können, um willkürliche Programme mit den Privilegien des wu-ftpd Prozesses auszuführen.
Georgi Guninski zeigte auf, dass diese Verwundbarkeit in Debian Woody vorhanden ist.
Für die stable Distribution (Woody) wurde dieses Problem in Version 2.6.2-3woody2 behoben.
Für die unstable Distribution (Sid) wird dieses Problem bald behoben sein.
Wir empfehlen Ihnen, Ihr wu-ftpd Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.