Bulletin d'alerte Debian

DLA-738-1 spip -- Mise à jour de sécurité pour LTS

Date du rapport :
8 décembre 2016
Paquets concernés :
spip
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 847156.
Dans le dictionnaire CVE du Mitre : CVE-2016-9152.
Plus de précisions :

Il y avait une vulnérabilité de script intersite (XSS) dans spip, un moteur de publication pour site web, qui permettait à des attaquants distants d'injecter un script web arbitraire ou du HTML au moyen du paramètre rac.

Pour Debian 7 Wheezy, ce problème a été corrigé dans spip version 2.1.17-1+deb7u7.

Nous vous recommandons de mettre à jour vos paquets spip.