Bulletin d'alerte Debian

DLA-562-1 gosa -- Mise à jour de sécurité pour LTS

Date du rapport :
26 juillet 2016
Paquets concernés :
gosa
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-8771.
Plus de précisions :

GOsa² est le regroupement d'une interface web commune d’administration système et d’utilisateur final pour gérer les configurations basées sur LDAP.

Une vulnérabilité d'injection de code dans le code du greffon Samba de GOsa a été découverte. Durant la modification de mots de passe de Samba, il était possible d'injecter du code Perl malveillant.

Si vous mettez à niveau vers cette révision corrigée du paquet, veuillez noter que la modification des mots de passe de Samba ne fonctionnera plus jusqu'à ce que le paramètre sambaHashHook dans gosa.conf ait été mis à jour pour accepter des chaînes de mot de passe codées en base 64.

Veuillez lire la page de manuel gosa.conf(5) après la mise à niveau vers cette révision du paquet et adaptez gosa.conf comme cela est décrit.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 2.7.4-4.3~deb7u3.

Nous vous recommandons de mettre à jour vos paquets gosa.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.