Bulletin d'alerte Debian

DLA-1120-1 git -- Mise à jour de sécurité pour LTS

Date du rapport :
2 octobre 2017
Paquets concernés :
git
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 876854.
Dans le dictionnaire CVE du Mitre : CVE-2017-14867.
Plus de précisions :

Joernchen a découvert que la sous-commande git-cvsserver de Git, un système de gestion de versions décentralisé, était sujette à une vulnérabilité d’injection de commande d’interpréteur due à un opérateur guillemet oblique de Perl. La sous-commande git-cvsserver était accessible à partir de la sous-commande git-shell même si la prise en charge de CVS n’était pas configurée (cependant le paquet git-cvs devait être installé).

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 1:1.7.10.4-1+wheezy6.

Nous vous recommandons de mettre à jour vos paquets git.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.