Bulletin d'alerte Debian
DLA-1602-1 nsis -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 30 novembre 2018
- Paquets concernés :
- nsis
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2015-9267, CVE-2015-9268.
- Plus de précisions :
-
Entre autres, Andre Heinicke de gpg4win.org a trouvé plusieurs problèmes dans nsis, un outil pour créer des installateurs rapides et conviviaux pour le système d’exploitation Microsoft Windows.
Les problèmes sont corrigés en :
- utilisant SetDefaultDllDirectories() pour restreindre des modules chargés implicitement et dynamiquement dans des répertoires fiables ;
- créant des répertoires temporaires de telle façon que seuls les utilisateurs de haut niveau puissent écrire dedans ;
- liant non implicitement vers la Version.dll mais en utilisant des fonctions d’enveloppe.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 2.46-10+deb8u1.Nous vous recommandons de mettre à jour vos paquets nsis.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.