Stefan Esser a découvert un dépassement de pile dans le serveur CVS, qui est utilisé pour le système de versions concurrentes. Des lignes d'entrée mal formées, combinées avec les marques Is-modified et Unchanged peuvent être utilisées pour provoquer un dépassement de tampon au niveau de la mémoire allouée avec la fonction malloc(). L'exploitation a été prouvée.
Pour l'actuelle distribution stable (Woody), ce problème a été corrigé dans la version 1.11.1p1debian-9woody4.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.12.5-6.
Nous vous recommandons de mettre à jour votre paquet cvs immédiatement.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.