Обнаружены и исправлены две уязвимости в CVS:
Себастьян Крамер (Sebastian Krahmer) обнаружил уязвимость, в результате которой злонамеренный сервер pserver CVS может создать произвольные файлы на системе клиента при выполнении операции обновления или извлечения, передавая в информации о различиях между файлами абсолютные пути.
Дерек Роберт Прайс (Derek Robert Price) обнаружил уязвимость, в результате которой злонамеренный клиент может заставить сервер pserver CVS возвратить содержимое файлов за пределами корневого каталога CVS, используя относительные пути, содержащие "../".
В текущем стабильном дистрибутиве (woody) эти проблемы исправлены в версии 1.11.1p1debian-9woody2.
В нестабильном дистрибутиве (sid) эти проблемы будут исправлены в ближайшее время.
Мы рекомендуем вам обновить пакет cvs.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.