Bulletin d'alerte Debian

DLA-167-1 redcloth -- Mise à jour de sécurité pour LTS

Date du rapport :
7 mars 2015
Paquets concernés :
redcloth
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 774748.
Dans le dictionnaire CVE du Mitre : CVE-2012-6684.
Plus de précisions :

Kousuke Ebihara a découvert que redcloth, un module Ruby utilisé pour convertir les balises Textile en HTML, ne vérifiait pas correctement ses entrées. Cela permettait à un attaquant distant de réaliser une attaque par script intersite en injectant du code JavaScript arbitraire dans le code HTML généré.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans redcloth version 4.2.2-1.1+deb6u1