Bulletin d'alerte Debian
DLA-560-1 cacti -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 25 juillet 2016
- Paquets concernés :
- cacti
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2016-2313, CVE-2016-3172, CVE-2016-3659.
- Plus de précisions :
-
Trois problèmes de sécurité ont été découverts dans cacti :
- CVE-2016-2313
auth_login.php permet à des utilisateurs distants authentifiés qui utilisent l'authentification web de contourner des restrictions d'accès voulues en se connectant comme un utilisateur absent de la base de données de cacti.
- CVE-2016-3172
Une vulnérabilité d'injection SQL dans tree.php permet à des utilisateurs distants authentifiés d'exécuter des commandes SQL arbitraires à l'aide du paramètre parent_id dans une action item_edit.
- CVE-2016-3659
Une vulnérabilité d'injection SQL dans graph_view.php permet à des utilisateurs distants authentifiés d'exécuter des commandes SQL arbitraires à l'aide du paramètre host_group_data.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 0.8.8a+dfsg-5+deb7u9.Nous vous recommandons de mettre à jour vos paquets cacti.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2016-2313