Bernhard R. Link さんは、コラボレーション開発ツール gforge の CVS ブラウザインターフェイスが行っている URL のエスケープが不十分であり、 www-data ユーザ権限で任意のシェルコマンドの実行が可能となっていることを発見しました。
旧安定版ディストリビューション (oldstable、コードネーム sarge) は、 この問題の影響を受けません。
安定版ディストリビューション (stable、コードネーム etch) では、 この問題はバージョン 4.5.14-5etch1 で修正されています。
不安定版ディストリビューション (unstable、コードネーム sid) では、 この問題はバージョン 4.5.14-6 で修正されています。
gforge-plugin-scmcvs パッケージのアップグレードをお勧めします。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。