Esta vulnerabilidad la anunció Dan Harkless en bugtraq.
Citando la entrada de SecurityFocus para esta vulnerabilidad:
Un problema en el paquete podría permitir la indexación de directorios, y descubrimiento de rutas. En una configuración por defecto, Apache activa mod_dir, mod_autoindex, y mod_negociation. Sin embargo, colocando en el servidor Apache una petición especialmente creada que consista en un nombre de ruta muy largo creado artificialmente usando numerosas barras de separación, puede provocar que los módulos se comporten de forma extraña, haciendo posible que se escape de la página de error, y se obtenga un listado de los contenidos del directorio.
Esta vulnerabilidad hace posible que un usuario malicioso remoto lance un ataque de búsqueda de información, lo cual potencialmente resulta en un compromiso del sistema. Además, esta vulnerabilidad afecta a todas las veriones de Apache anteriores a la 1.3.19.
Este problema se ha arreglado en apache-ssl 1.3.9-13.3 y apache 1.3.9-14. Recomendamos que actualice sus paquetes inmediatamente.
Precaución: La suma MD5 de los ficheros .dsc y .diff.gz no concuerdan pues fueron copiados desde la distribución estable. Sin embargo, se ha comprobado que el contenido del fichero .diff.gz es el mismo.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.