Bulletin d'alerte Debian
DLA-737-1 roundcube -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 8 décembre 2016
- Paquets concernés :
- roundcube
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 847287.
- Plus de précisions :
-
Il y avait une vulnérabilité où un utilisateur distant pourrait exécuter des commandes arbitraires dans Roundcube, une solution web de messagerie pour les serveurs IMAP, en envoyant un courriel contrefait pour l'occasion.
Cela était dû à l'absence de vérification des arguments pour la fonction
mail
de PHP.Pour Debian 7
Wheezy
, ce problème a été corrigé dans roundcube version 0.7.2-9+deb7u5.Nous vous recommandons de mettre à jour vos paquets roundcube.