Un utilisateur malveillant pouvait faire pointer htsearch vers un fichier comme /dev/zero et laisser le serveur tourner dans une boucle sans fin, essayant de lire des paramètre de configuration. Si l'utilisateur a une permission d'écriture sur le serveur, il peut pointer le programme dessus et récupérer tout fichier lisible par l'id de l'utilisateur du serveur web.
Ce problème a été corrigé dans la version 3.1.5-2.0potato.1 pour Debian GNU/Linux 2.2.
Nous vous recommandons de mettre à jour votre paquet htdig immédiatement.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.