iDEFENSE upptäckte en buffertspillsårbarhet i ELF-formattolkningen i ”file”-kommandot, vilket kan utnyttjas för att exekvera godtycklig kod med behörigheterna hos den användare som kör kommandot. Sårbarheten kan utnyttjas genom att skriva en speciell ELF-binär som sedan sänds som indata till file. Detta kan åstadkommas genom att lämna binären på filsystemet och vänta på att någon använder file för att identifiera den, eller genom att sända den till en tjänst som använder file för att klassificera indata. (Till exempel använder vissa skrivarfilter file för att bestämma hur indata till skrivaren skall behandlas.)
Rättade versioner är tillgängliga i version 3.28-1.potato.1 för Debian 2.2 (Potato) och version 3.37-3.1.woody.1 för Debian 3.0 (Woody). Vi rekommenderar att ni uppgraderar era file-paket omedelbart.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.