Steve Kemp a découvert un problème de sécurité dans jitterbug, un outil simple de suivi de bogues basé sur du CGI. Malheureusement, le programme ne vérifie pas correctement les entrées, ce qui permet à un attaquant d'exécuter n'importe quelle commande sur le serveur hébergeant la base de données de bogues. Par contre, comme circonstance atténuante, ces attaques sont seulement possibles par des utilisateurs autorisés et dont les comptes créés par un administrateur témoignent de leur confiance.
Pour la distribution stable actuelle (Woody), ce problème a été corrigé dans la version 1.6.2-4.2woody2.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.6.2-4.5.
Nous vous recommandons de mettre à jour votre paquet jitterbug.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.