Bulletin d'alerte Debian

DSA-2982-1 ruby-activerecord-3.2 -- Mise à jour de sécurité

Date du rapport :
19 juillet 2014
Paquets concernés :
ruby-activerecord-3.2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-3482, CVE-2014-3483.
Plus de précisions :

Sean Griffin a découvert deux vulnérabilités dans l'adaptateur de PostgreSQL pour Active Record qui pourraient conduire à une injection SQL.

Pour la distribution stable (Wheezy), ces problèmes ont été corrigés dans la version 3.2.6-5+deb7u1. Debian fournit deux variantes de Ruby on Rails dans Wheezy (2.3 et 3.2). La prise en charge de la variante 2.3 doit se terminer maintenant. Cela affecte les paquets source suivants : ruby-actionmailer-2.3, ruby-actionpack-2.3, ruby-activerecord-2.3, ruby-activeresource-2.3, ruby-activesupport-2.3 et ruby-rails-2.3. La version de Redmine dans Wheezy requiert encore la version 2.3, vous pouvez utiliser une version mise à niveau de backports.debian.org qui est compatible avec rails 3.2.

Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 3.2.19-1 du paquet source rails-3.2.

Nous vous recommandons de mettre à jour vos paquets ruby-activerecord-3.2.