Bulletin d'alerte Debian

DLA-560-1 cacti -- Mise à jour de sécurité pour LTS

Date du rapport :
25 juillet 2016
Paquets concernés :
cacti
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2016-2313, CVE-2016-3172, CVE-2016-3659.
Plus de précisions :

Trois problèmes de sécurité ont été découverts dans cacti :

  • CVE-2016-2313

    auth_login.php permet à des utilisateurs distants authentifiés qui utilisent l'authentification web de contourner des restrictions d'accès voulues en se connectant comme un utilisateur absent de la base de données de cacti.

  • CVE-2016-3172

    Une vulnérabilité d'injection SQL dans tree.php permet à des utilisateurs distants authentifiés d'exécuter des commandes SQL arbitraires à l'aide du paramètre parent_id dans une action item_edit.

  • CVE-2016-3659

    Une vulnérabilité d'injection SQL dans graph_view.php permet à des utilisateurs distants authentifiés d'exécuter des commandes SQL arbitraires à l'aide du paramètre host_group_data.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 0.8.8a+dfsg-5+deb7u9.

Nous vous recommandons de mettre à jour vos paquets cacti.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.