Javier Fernández-Sanguino Peña du projet d'audit de sécurité de Debian a découvert que le script syslogtocern de thttpd, un serveur web très simple, permettait à un attaquant local d'écraser des fichiers arbitraires en utilisant une attaque par lien symbolique.
Pour l'ancienne distribution stable (Woody), ce problème a été corrigé dans la version 2.21b-11.3.
Pour l'actuelle distribution stable (Sarge), ce problème a été corrigé dans la version 2.23beta1-3sarge1.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 2.23beta1-4.
Nous vous recommandons de mettre à jour votre paquet thttpd.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.