Bulletin d'alerte Debian
DLA-806-1 zoneminder -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 29 janvier 2017
- Paquets concernés :
- zoneminder
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2016-10140.
- Plus de précisions :
-
Une vulnérabilité de divulgation d'informations et de contournement d’authentification existe dans la configuration du serveur HTTP Apache livré conjointement avec ZoneMinder version 1.30.0. Cela permet à un attaquant distant non authentifié de parcourir tous les répertoires dans la racine web : par exemple, un attaquant distant non authentifié peut voir toutes les images CCTV sur le serveur.
Pour les nouvelles installations, le nouveau fichier de configuration sera automatiquement installé. Pour les installations existantes, veuillez suivre les instructions dans NEWS, qui seront affichées durant la mise à niveau.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 1.25.0-4+deb7u1.Nous vous recommandons de mettre à jour vos paquets zoneminder.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.