iDEFENSE descubrió una vulnerabilidad de desbordamiento de búfer en en análisis del formato ELF en el comando «file», que se podía usar para ejecutar código arbitrario con los privilegios del usuario que estuviera corriendo el comando. La vulnerabilidad se podía explotar modificando un binario ELF especial para que se usara como entrada a file. Esto se podía conseguir dejando el binario en el sistema de archivos y esperando que alguien usara file para identificarlo, o pasándolo a un servicio que usara file para clasificar la entrada. (Por ejemplo, algunos filtros de impresión lanzan file para determinar cómo procesar la entrada que va a una impresora).
Los paquetes corregidos están disponibles en la versión 3.28-1.potato.1 para Debian 2.2 (potato) y en la versión 3.37-3.1.woody.1 para Debian 3.0 (woody). Le recomendamos que actualice el paquete file inmediatamente.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.