Man har opdaget at ftp-udvidelsen i PHP, et serverside-skriptsprog med indlejret HTML-kode, udførte utilstrækkelig fornuftighedskontrol af inddata, hvilket gjorde det muligt for en angriber, at udføre vilkårlige ftp-kommandoer. Dette krævede at angriberen allerede havde adgang til ftp-serveren.
I den gamle stabile distribution (sarge) er dette problem rettet i version 4.3.10-21.
I den stabile distribution (etch) er dette problem rettet i version 4.4.4-8+etch3.
I den ustabile distribution (sid) bliver dette problem ikke rettet, da php4 vil blive fjernet fra sid; dermed opfordres du kraftigt til at gå over til php5, hvis du foretrækker at anvende den ustabile distribution.
Vi anbefaler at du opgraderer dine PHP-pakker. Pakker til arkitekturen Sparc er endnu ikke tilgængelige, på grund af problemer på opbygningsværten. Pakkerne vil senere blive gjort tilgængelige.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.