Bulletin d'alerte Debian

DLA-1348-1 patch -- Mise à jour de sécurité pour LTS

Date du rapport :
16 avril 2018
Paquets concernés :
patch
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-1000156.
Plus de précisions :

Il existait une vulnérabilité de validation d’entrée dans l’utilitaire patch(1) si un script ed(1) était intégré dans un fichier normal d’entrée, pouvant aboutir à l’exécution de code arbitraire. Cela a été signalé par Rachel Kroll [0] et d’autres.

Pour Debian 7 Wheezy, ce problème a été corrigé dans la version 2.6.1-3+deb7u1 de patch.

Nous vous recommandons de mettre à jour vos paquets patch.

[0] https://rachelbythebay.com/w/2018/04/05/bangpatch/