Imran Ghory a découvert une situation de concurrence dans bzip2, un compresseur et décompresseur de fichiers de haute qualité fonctionnant par tri de blocs. Lors de la décompression d'un fichier dans un répertoire auquel un attaquant a accès, bunzip2 pouvait être manipulé pour attribuer des permissions de fichier à un autre fichier auquel a accès l'utilisateur.
Pour l'actuelle distribution stable (Woody), ce problème a été corrigé dans la version 1.0.2-1.woody2.
Pour l'actuelle distribution de test (Sarge), ce problème a été corrigé dans la version 1.0.2-6.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.0.2-6.
Nous vous recommandons de mettre à jour vos paquets bzip2.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.