On a découvert que le serveur d'application web Zope ne désactivait pas la directive csv_table dans les pages contenant la balise ReST, cela permet l'exposition de fichiers accessibles en lecture par le serveur Zope.
Pour la distribution stable (Sarge), ce problème a été corrigé dans la version 2.7.5-2sarge2.
La distribution instable (Sid) ne contient plus le paquet zope2.7, pour zope2.8, ce problème a été corrigé dans la version 2.8.8-2.
Nous vous recommandons de mettre à jour votre paquet Zope.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.