Bulletin d'alerte Debian

DLA-761-1 python-bottle -- Mise à jour de sécurité pour LTS

Date du rapport :
24 décembre 2016
Paquets concernés :
python-bottle
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 848392.
Dans le dictionnaire CVE du Mitre : CVE-2016-9964.
Plus de précisions :

Bottle, un environnement WSGI pour le langage Python, ne filtre pas correctement les séquences « \r\n » lors du traitement de redirections. Cela permet à un attaquant de réaliser des attaques d'injection de fin de ligne (CRLF) telles que des injections d'en-têtes HTTP.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 0.10.11-1+deb7u2.

Nous vous recommandons de mettre à jour vos paquets python-bottle.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.