Bulletin d'alerte Debian
DLA-20-1 munin -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 7 août 2014
- Paquets concernés :
- munin
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2012-3512, CVE-2013-6048, CVE-2013-6359.
- Plus de précisions :
-
[Christoph Biedl]
- Munin-node : traitement de fichier d’état plus sécurisé, introduisant un nouveau superutilisateur de répertoire d’état de nouveaux greffons, avec l’UID 0. Alors, chaque greffon est exécuté dans son propre répertoire d’état avec son propre UID. (fermeture des bogues n° 684075, n° 679897), correction de CVE-2012-3512.
- Greffons : utilisation de $ENV{MUNIN_PLUGSTATE}. Ainsi, tous les greffons proprement écrits utiliseront /var/lib/munin-node/plugin-state/$uid/$un_fichier dorénavant. Merci de signaler les greffons utilisant encore /var/lib/munin/plugin-state/, car ils peuvent comporter un risque pour la sécurité !
- Ne pas interrompre la collecte des données pour un nœud à cause d’un nœud malveillant. Correction pour les bogues n° 1397 de munin et de CVE-2013-6048.
- Validation du nom de greffon
multigraph
, CVE-2013-6359.
Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans la version 1.4.5-3+deb6u1 de munin.