Paul Szabo さんと Matt Zimmerman さんにより、ソフトウェア メトリックのためのツールである metrics に、二つの似た問題が 発見されました。 このパッケージの二つのスクリプト "halstead" および "gather_status" は、適切なセキュリティ対策をなさずに一時ファイルを作成しています。 "halstead" はユーザプログラムとしてインストールされるものですが、 "gather_status" はソースコードに含まれ、補助スクリプトの中で しか使用されません。 これらの脆弱性によって、ローカルの攻撃者は、スクリプトを動かして いるユーザ (root も含む) の所有するファイルを上書きすること ができます。
現安定版 (stable)(woody) は、metrics パッケージを収録しなくなっているため、 この問題の影響は受けません。
旧安定版 (potato) では、この問題はバージョン 1.0-1.1 で修正されています。
不安定版 (unstable)(sid) は、metrics パッケージを収録しなくなっているため、 この問題の影響は受けません。
metrics パッケージをアップグレードすることをお勧めします。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。