Bulletin d'alerte Debian

DLA-1602-1 nsis -- Mise à jour de sécurité pour LTS

Date du rapport :
30 novembre 2018
Paquets concernés :
nsis
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-9267, CVE-2015-9268.
Plus de précisions :

Entre autres, Andre Heinicke de gpg4win.org a trouvé plusieurs problèmes dans nsis, un outil pour créer des installateurs rapides et conviviaux pour le système d’exploitation Microsoft Windows.

Les problèmes sont corrigés en :

  • utilisant SetDefaultDllDirectories() pour restreindre des modules chargés implicitement et dynamiquement dans des répertoires fiables ;
  • créant des répertoires temporaires de telle façon que seuls les utilisateurs de haut niveau puissent écrire dedans ;
  • liant non implicitement vers la Version.dll mais en utilisant des fonctions d’enveloppe.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2.46-10+deb8u1.

Nous vous recommandons de mettre à jour vos paquets nsis.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.