Bulletin d'alerte Debian
DLA-761-1 python-bottle -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 24 décembre 2016
- Paquets concernés :
- python-bottle
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 848392.
Dans le dictionnaire CVE du Mitre : CVE-2016-9964. - Plus de précisions :
-
Bottle, un environnement WSGI pour le langage Python, ne filtre pas correctement les séquences « \r\n » lors du traitement de redirections. Cela permet à un attaquant de réaliser des attaques d'injection de fin de ligne (CRLF) telles que des injections d'en-têtes HTTP.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 0.10.11-1+deb7u2.Nous vous recommandons de mettre à jour vos paquets python-bottle.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.