Funktionaliteten "transparent session ID" i php4-pakken indkapsler ikke brugerleverede data korrekt, før disse indsættes i den genererede HTML-side. En angriber kunne anvende denne sårbarhed til at udføre indlejrede skripter indenfor den genererede sides kontekst.
I den stabile distribution (woody) er dette problem rettet i version 4:4.1.2-6woody3.
I den ustabile distribution (sid) vil dette problem snart blive rettet. Se Debians fejl nummer 200736.
Vi anbefaler at du opdaterer din php4-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.