Bulletin d'alerte Debian

DSA-117-1 cvs -- Variable d'initialisation incorrecte

Date du rapport :
5 mars 2002
Paquets concernés :
cvs
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2002-0092.
Plus de précisions :

Kim Nielsen a récemment trouvé un problème interne dans le serveur CVS et l'a signalé à la liste de diffusion vuln-dev. Le problème est provoqué par l'initialisation incorrecte d'une variable globale. Un utilisateur exploitant ceci peut planter le serveur CVS, y accéder à travers le service pserver et utiliser l'identifiant d'un utilisateur distant. Il n'est pas certain que le compte distant ne puisse être vulnérable à ce problème.

Ce problème a été corrigé dans la version 1.10.7-9 pour la distribution stable de Debian, avec l'aide de Niels Heinen et dans les versions plus récentes que la 1.11.1p1debian-3 pour les distributions testing et unstable de Debian (pas encore mis en ligne à cette heure).

Nous vous recommandons de mettre vos paquets CVS à jour.

Corrigé dans :

Debian GNU/Linux 2.2 (potato)

Source :
http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7-9.dsc
http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7-9.diff.gz
http://security.debian.org/dists/stable/updates/main/source/cvs_1.10.7.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/dists/stable/updates/main/binary-all/cvs-doc_1.10.7-9_all.deb
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/cvs_1.10.7-9_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/cvs_1.10.7-9_arm.deb
Intel ia32:
http://security.debian.org/dists/stable/updates/main/binary-i386/cvs_1.10.7-9_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/cvs_1.10.7-9_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/cvs_1.10.7-9_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/cvs_1.10.7-9_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.