Bulletin d'alerte Debian
DLA-1120-1 git -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 2 octobre 2017
- Paquets concernés :
- git
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 876854.
Dans le dictionnaire CVE du Mitre : CVE-2017-14867. - Plus de précisions :
-
Joernchen a découvert que la sous-commande git-cvsserver de Git, un système de gestion de versions décentralisé, était sujette à une vulnérabilité d’injection de commande d’interpréteur due à un opérateur guillemet oblique de Perl. La sous-commande git-cvsserver était accessible à partir de la sous-commande git-shell même si la prise en charge de CVS n’était pas configurée (cependant le paquet git-cvs devait être installé).
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 1:1.7.10.4-1+wheezy6.Nous vous recommandons de mettre à jour vos paquets git.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.