Bulletin d'alerte Debian
DLA-603-1 ruby-activesupport-3.2 -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 27 août 2016
- Paquets concernés :
- ruby-activesupport-3.2
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2015-3227.
- Plus de précisions :
-
Les classes support et utility utilisées par le cadriciel Rails 3.2 permettent à des attaquants distants de provoquer un déni de service (SystemStackError) à l'aide de la grande profondeur d'un document XML.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 3.2.6-6+deb7u2.En complément, cet envoi ajoute « active_support/security_utils » qui sera utilisé par ruby-actionpack-3.2 pour traiter le CVE-2015-7576.
Nous vous recommandons de mettre à jour vos paquets ruby-activesupport-3.2.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.