Andrew V. Samoilov a signalé que plusieurs corrections de bogues qui ont été faites au source par les développeurs amont de mc, (midnight commander), un outil pour gérer et visualiser les fichiers, n'avaient pas été rétroportées à la version distribuée par Debian dans la publication stable. Le projet « Common Vulnerabilities and Exposures » a identifié les failles suivantes :
Plusieurs failles liées au format de chaînes de caractères.
Plusieurs dépassements de tampon.
Une vulnérabilité de type boucle infinie.
Un déni de service via des en-têtes corrompues.
Un déni de service via un pointeur nul.
La libération de mémoire non allouée.
Un déni de service via l'utilisation de mémoire déjà libérée.
Un déni de service via la manipulation d'un fichier non existant.
Exécution inattendue du programme via l'interprétation de noms de fichiers non sécurisés.
Un déni de service via une sous-évaluation de tampon.
Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 4.5.55-1.2woody5.
Pour la distribution instable (Sid), ces problèmes devraient déjà être corrigés, comme ils sont rétroportés des versions actuelles.
Nous vous recommandons de mettre à jour votre paquet mc.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.