wu-ftpd, um servidor de FTP, implementa uma característica através da qual múltiplos arquivos podem ser pegos na forma de um arquivo construído dinamicamente, como um arquivo tar. Os nomes dos arquivos a serem incluídos são passados como argumentos de linha de comando ao tar, sem proteção, sendo interpretados como opções de linha de comando. O GNU tar suporta várias opções de linha de comando que podem ser abusadas, o que significa nesse caso, executar programar arbitrários com os privilégios do processo wu-ftpd. .
Georgi Guninski informou que esta vulnerabilidade está presente no Debian Woody.
Na atual distribuição estável (woody) este problema foi corrigido na versão 2.6.2-3woody2.
Na distribuição instável (sid) este problema será corrigido em breve.
Nós recomendamos que você atualize seus pacotes wu-ftpd
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.