Plusieurs problèmes ont été découverts dans le serveur CVS, le populaire gestionnaire de versions. Le projet « Common Vulnerabilities and Exposures » a identifié les vulnérabilités suivantes :
Maks Polunin et Alberto Garcia ont découvert indépendamment qu'en utilisant la méthode d'accès pserver avec la rustine « repouid » qu'utilise Debian, il était possible de passer outre la demande de mot de passe et d'avoir accès au référentiel en question.
Alberto Garcia a découvert qu'un utilisateur distant pouvait faire interrompre le serveur quand le fichier cvs-repouids existait mais ne contenait pas les correspondances au référentiel en cours, ce qui pouvait être utilisé comme attaque par déni de service.
Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 1.11.1p1debian-10.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 1.12.9-11.
Nous vous recommandons de mettre à jour votre paquet cvs.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.