Bulletin d'alerte Debian

DLA-1739-1 rails -- Mise à jour de sécurité pour LTS

Date du rapport :
31 mars 2019
Paquets concernés :
rails
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 924520.
Dans le dictionnaire CVE du Mitre : CVE-2019-5418, CVE-2019-5419.
Plus de précisions :

John Hawthorn de Github a découvert une vulnérabilité de divulgation de contenu dans Rails, un cadriciel pour applications web basé sur Ruby. Des en-têtes Accept spécialement contrefaites en combinaison avec des appels « render file: » pourraient avoir pour conséquence que des fichiers arbitraires sur le serveur cible soient fournis, divulguant ainsi leur contenu.

Cette vulnérabilité pourrait être aussi exploitée pour une attaque par déni de service.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2:4.1.8-1+deb8u5.

Nous vous recommandons de mettre à jour vos paquets rails.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.