Bulletin d'alerte Debian

DSA-2611-1 movabletype-opensource -- Plusieurs vulnérabilités

Date du rapport :
22 janvier 2013
Paquets concernés :
movabletype-opensource
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 697666.
Dans le dictionnaire CVE du Mitre : CVE-2013-0209.
Plus de précisions :

Un problème de vérification d'entrées a été découvert dans les fonctions de mise à niveau de movabletype-opensource, une plateforme de publication web. L'écriture de requêtes minutieusement contrefaites adressées au fichier mt-upgrade.cgi permettrait d'injecter des commandes système et des requêtes SQL.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 4.3.8+dfsg-0+squeeze3.

Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 5.1.2+dfsg-1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 5.1.2+dfsg-1.

Nous vous recommandons de mettre à jour vos paquets movabletype-opensource.