Une absence de vérification des entrées dans l'extension ftp de PHP, un langage de script embarqué côté serveur, permettait à un attaquant d'exécuter des commandes FTP arbitraires. Cela exigeait de l'attaquant qu'il ait accès au serveur FTP.
Pour l'ancienne distribution stable (Sarge), ce problème a été corrigé dans la version 4.3.10-21.
Pour l'actuelle distribution stable (Etch), ce problème a été corrigé dans la version 4.4.4-8+etch3.
Pour la distribution instable (Sid), ce problème ne sera pas corrigé, puisque php4 va être enlevé de Sid. Nous vous conseillons fortement de migrer vers php5 si vous préférez suivre la distribution instable.
Nous vous recommandons de mettre à jour vos paquets PHP. Cette mise à jour ne fournit pas de paquets pour l'architecture Sparc, en raison de problèmes sur le serveur d'empaquetage. Ils seront publiés dès que le problème sera résolu.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.