Bulletin d'alerte Debian

DLA-737-1 roundcube -- Mise à jour de sécurité pour LTS

Date du rapport :
8 décembre 2016
Paquets concernés :
roundcube
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 847287.
Plus de précisions :

Il y avait une vulnérabilité où un utilisateur distant pourrait exécuter des commandes arbitraires dans Roundcube, une solution web de messagerie pour les serveurs IMAP, en envoyant un courriel contrefait pour l'occasion.

Cela était dû à l'absence de vérification des arguments pour la fonction mail de PHP.

Pour Debian 7 Wheezy, ce problème a été corrigé dans roundcube version 0.7.2-9+deb7u5.

Nous vous recommandons de mettre à jour vos paquets roundcube.