Bulletin d'alerte Debian

DSA-386-1 libmailtools-perl -- Bogue dans la vérification des entrées

Date du rapport :
18 septembre 2003
Paquets concernés :
libmailtools-perl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 6104.
Dans le dictionnaire CVE du Mitre : CVE-2002-1271.
Plus de précisions :

L'équipe de sécurité de SuSE a découvert, à l'occasion d'un audit, un bogue dans le module Perl Mail::Mailer qui est utilisé pour l'envoi de courriels et dans lequel une entrée potentiellement malveillante est passée à un programme tel que mailx, qui pourrait interpréter certaines séquences d'échappement comme des commandes à exécuter.

Ce bogue a été résolu par l'enlèvement du support de programmes tels que mailx comme agent de transport pour l'envoi du mail. Des mécanismes alternatifs sont maintenant utilisés.

Pour la distribution stable (Woody), ce problème a été corrigé dans la version 1.44-1woody1.

Pour la distribution instable (Sid), ce problème sera bientôt corrigé.

Nous vous recommandons de mettre à jour votre paquet libmailtools-perl.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/libm/libmailtools-perl/libmailtools-perl_1.44-1woody2.dsc
http://security.debian.org/pool/updates/main/libm/libmailtools-perl/libmailtools-perl_1.44-1woody2.diff.gz
http://security.debian.org/pool/updates/main/libm/libmailtools-perl/libmailtools-perl_1.44.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/libm/libmailtools-perl/libmailtools-perl_1.44-1woody2_all.deb
http://security.debian.org/pool/updates/main/libm/libmailtools-perl/mailtools_1.44-1woody2_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.