Plusieurs failles de sécurité ont été découvertes dans thttpd, un serveur HTTP très simple.
Le projet Common Vulnerabilities and Exposures a identifié les failles de sécurité suivantes :
Marcus Breiing a découvert que si thttpd est utilisé pour des hôtes virtuels, un attaquant fournissant un en-tête Host: spécialement conçu avec un chemin plutôt qu'un nom de machine, thttpd révélera des informations à propos du système. Ainsi, un attaquant peut parcourir le contenu du disque ;
Joel Söderberg et Christer Öberg ont découvert un dépassement exploitable à distance qui permet à un attaquant d'écraser partiellement le registre EBP et donc d'exécuter n'importe quel code.
Pour la distribution stable (Woody), ces problèmes ont été corrigés dans la version 2.21b-11.2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.23beta1-2.3.
Nous vous recommandons de mettre à jour votre paquet thttpd immédiatement.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.