Se han descubierto y corregido dos vulnerabilidades en CVS:
Sebastian Krahmer descubrió una vulnerabilidad, por medio de la cual un servidor pserver malvado de CVS podía crear archivos arbitrarios en el sistema cliente durante una operación update o checkout, suministrando nombres de rutas absolutos en las diferencias RCS.
Derek Robert Price descubrió una vulnerabilidad, por medio de la cual un cliente malvado podría abusar de un servidor CVS pserver para ver el contenido de ciertos archivos de fuera del directorio raíz del CVS, usando nombres de rutas relativos que tuvieran «../».
Para la distribución estable actual (woody), estos problemas se han corregido en la versión 1.11.1p1debian-9woody2.
Para la distribución inestable (sid), estos problemas se corregirán en breve.
Le recomendamos que actualice el paquete cvs.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.