Bulletin d'alerte Debian

DSA-1465-2 apt-listchanges -- Erreur de programmation

Date du rapport :
17 janvier 2008
Paquets concernés :
apt-listchanges
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2008-0302.
Plus de précisions :

Felipe Sateler a découvert qu'apt-listchanges, un outil de notification de l'historique des modifications d'un paquet, utilisait des chemins de fichiers peu sûrs lors de l'importation de ses bibliothèques python. Cela peut permettre l'exécution de commandes de shell arbitraires si le superutilisateur exécute la commande dans un répertoire où d'autres utilisateurs locaux peuvent écrire.

L'ancienne distribution stable (Sarge) n'est pas affectée.

Pour la distribution stable (Etch), ce problème a été corrigé dans la version 2.72.5etch1.

Pour la distribution instable (Sid), ce problème a été corrigé dans la version 2.82.

Nous vous recommandons de mettre à jour votre paquet apt-listchanges.

Corrigé dans :

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/a/apt-listchanges/apt-listchanges_2.72.5etch2.tar.gz
http://security.debian.org/pool/updates/main/a/apt-listchanges/apt-listchanges_2.72.5etch2.dsc
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/a/apt-listchanges/apt-listchanges_2.72.5etch2_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.