Il a été découvert que gitweb, l'interface web pour le système de contrôle de version Git connaît plusieurs vulnérabilités :
Une attaque distantes utilisant des requêtes à cet effet permet d'exécuter des commandes de terminal sur le serveur web via le générateur de snapshot et la fonctionnalité de recherche pickaxe (CVE-2008-5516).
Les utilisateurs locaux ayant les droits en écriture sur la configuration du dépot Git accessible via gitweb peuvent faire exécuter des commandes de terminal à gitweb avec les permissions du serveur web (CVE-2008-5517).
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.4.4.4-4+etch1.
Pour la distribution unstable (Sid) et testing (Lenny), l'attaque distante (CVE-2008-5516) est corrigé dans la version 1.5.6-1. L'autre problème sera corrigé prochainement.
Nous vous recommandons de mettre à jour vos paquets Git.