Paul Szabo hat entdeckt, dass znew, ein Skript, das im gzip-Paket enthalten ist, seine temporären Dateien ohne die nötigen Vorkehrungen gegen eine Symlink-Attacke erstellt (CAN-2003-0367).
Das gzexe-Skript het eine ähnliche Verwundbarkeit, die in einem früheren Release behoben wurde, später aber versehentlich zurückkam.
Für die stable Distribution (Woody) wurden beide Probleme in Version 1.3.2-3woody1 behoben.
Für die alte stable distribution (Potato) wurde CAN-2003-0367 in Version 1.2.4-33.2 behoben. Diese Version ist nicht verwundbar durch CVE-1999-1332, da sie schon einen entsprechenden Patch enthält.
Für die unstable Distribution (Sid) wird dieses Problem bald behoben werden.
Wir empfehlen Ihnen, Ihr gzip-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.