wu-ftpd, un serveur FTP, possède une fonctionnalité qui permet la récupération de plusieurs fichiers sous forme d'une seule archive constituée dynamiquement, telle qu'une archive tar. Les noms des fichiers à inclure sont passés sous forme d'arguments de la ligne de commande à tar, sans protection contre le fait qu'ils pourraient être interprétés comme des options de la ligne de commande. Le tar GNU supporte plusieurs options de la ligne de commande dont il est possible d'abuser, en utilisant cette vulnérabilité, pour exécuter des programmes arbitraires avec les privilèges du processus wu-ftpd.
Georgi Guninski a précisé que cette vulnérabilité existe dans Debian Woody.
Pour la distribution stable (Woody), ce problème a été corrigé dans la version 2.6.2-3woody2.
Pour la distribution instable (Sid), ce problème sera bientôt corrigé.
Nous vous recommandons de mettre à jour votre paquet wu-ftpd.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.