php4-paketin "transparent session ID"-ominaisuus ei siivoa kunnollisesti käyttäjän syötettä ennen sen liittämistä luotavaan HTML-sivuun. Hyökkääjä voi hyväksikäyttää tätä haavoittuvuutta suorittaakseen luodun sivun sisältöön upotettuja komentosarjoja.
Ongelma on korjattu vakaan jakelun (woody) versiossa 4:4.1.2-6woody3.
Korjaus epävakaalle jakelulle (sid) ilmestyy piakkoin. Kts. Debianin vika #200736.
Suosittelemme päivittämään php4-paketin.
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.