Bulletin d'alerte Debian

DLA-603-1 ruby-activesupport-3.2 -- Mise à jour de sécurité pour LTS

Date du rapport :
27 août 2016
Paquets concernés :
ruby-activesupport-3.2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-3227.
Plus de précisions :

Les classes support et utility utilisées par le cadriciel Rails 3.2 permettent à des attaquants distants de provoquer un déni de service (SystemStackError) à l'aide de la grande profondeur d'un document XML.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 3.2.6-6+deb7u2.

En complément, cet envoi ajoute « active_support/security_utils » qui sera utilisé par ruby-actionpack-3.2 pour traiter le CVE-2015-7576.

Nous vous recommandons de mettre à jour vos paquets ruby-activesupport-3.2.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.