Git バージョン管理システムのウェブインターフェース gitweb に複数の欠陥が 発見されました。
リモートの攻撃者が細工されたリクエストにより、スナップショット作成と pickaxe サーチ機能を使ってウェブサーバでシェルコマンドの実行が可能です (CVE-2008-5916)。
Git リポジトリの設定ファイルに書き込みできる権限を持つローカルのユーザが、 ウェブサーバ権限で任意のシェルコマンドを gitweb に実行させることが可能で す (CVE-2008-5516, CVE-2008-5517)。
安定版 (stable) ディストリビューション (etch) では、これらの問題はバージ ョン 1.4.4.4-4+etch1 で修正されています。
次期安定版 (lenny) および不安定版 (unstable) ディストリビューション (sid) では、リモートからシェルコマンドがインジェクションされる問題 (CVE-2008-5516) はバージョン 1.5.6-1 で修正されています。それ以外は近く 修正予定です。
直ぐに Git パッケージをアップグレードすることを勧めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。