Segundo o The H, a vulnerabilidade era no pacote do Debian, e não na versão corrente do Exim. Usuários do Exim no Debian podem resolver a situação fazendo upgrade para a versão 4.72 do pacote.
Trechos da nota do Under-Linux descrevendo a vulnerabilidade:
De acordo com uma postagem divulgada na lista de discussão dos desenvolvedores do Exim Internet Mailer, o pacote Debian contém uma vulnerabilidade que pode ser remotamente explorada para ganhar controle de um servidor.
As investigações iniciais realizadas por Sergey Kononenko, administrador de uma rede aparentemente invadida por atacantes desconhecidos através desta vulnerabilidade, sugerem que o problema pode ser causado por uma falha na maneira como certos cabeçalhos de e-mail (HeaderX) são processados.
Ao utilizar e-mails especialmente criados para este intuito malicioso, os atacantes foram capazes de lançar uma shell e colocar os arquivos sobre o servidor. Pelo fato de Exim ser geralmente definida como SUID root, utilizando técnicas adicionais pelas quais os atacantes foram capazes de obter privilégios de root. (…) (via under-linux.org)