Bulletin d'alerte Debian
DSA-117-1 cvs -- Variable d'initialisation incorrecte
- Date du rapport :
- 5 mars 2002
- Paquets concernés :
- cvs
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2002-0092.
- Plus de précisions :
-
Kim Nielsen a récemment trouvé un problème interne dans le serveur CVS et l'a signalé à la liste de diffusion vuln-dev. Le problème est provoqué par l'initialisation incorrecte d'une variable globale. Un utilisateur exploitant ceci peut planter le serveur CVS, y accéder à travers le service pserver et utiliser l'identifiant d'un utilisateur distant. Il n'est pas certain que le compte distant ne puisse être vulnérable à ce problème.
Ce problème a été corrigé dans la version 1.10.7-9 pour la distribution stable de Debian, avec l'aide de Niels Heinen et dans les versions plus récentes que la 1.11.1p1debian-3 pour les distributions testing et unstable de Debian (pas encore mis en ligne à cette heure).
Nous vous recommandons de mettre vos paquets CVS à jour.
- Corrigé dans :
-
Debian GNU/Linux 2.2 (potato)
- Source :
- http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7-9.dsc
- http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7-9.diff.gz
- http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7.orig.tar.gz
- http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7-9.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/dists/stable/updates/main/binary-all/cvs-doc_1.10.7-9_all.deb
- Alpha:
- http://security.debian.org/dists/stable/updates/main/binary-alpha/cvs_1.10.7-9_alpha.deb
- ARM:
- http://security.debian.org/dists/stable/updates/main/binary-arm/cvs_1.10.7-9_arm.deb
- Intel ia32:
- http://security.debian.org/dists/stable/updates/main/binary-i386/cvs_1.10.7-9_i386.deb
- Motorola 680x0:
- http://security.debian.org/dists/stable/updates/main/binary-m68k/cvs_1.10.7-9_m68k.deb
- PowerPC:
- http://security.debian.org/dists/stable/updates/main/binary-powerpc/cvs_1.10.7-9_powerpc.deb
- Sun Sparc:
- http://security.debian.org/dists/stable/updates/main/binary-sparc/cvs_1.10.7-9_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
