Bulletin d'alerte Debian

DLA-1937-1 httpie -- Mise à jour de sécurité pour LTS

Date du rapport :
30 septembre 2019
Paquets concernés :
httpie
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 940058.
Dans le dictionnaire CVE du Mitre : CVE-2019-10751.
Plus de précisions :

Une ouverture de redirection, permettant à un attaquant d’écrire un fichier arbitraire en utilisant le nom de fichier fourni et le contenu du répertoire actuel, en redirigeant une requête provenant de HTTP vers une URL contrefaite pointant vers un serveur hors de contrôle, a été découverte et signalée dans CVE-2019-10751. Cela a été corrigé en amont et lorsque « --download » sans « --output » aboutit à une redirection, seule l’URL initiale est désormais prise en compte, pas la dernière.

Pour Debian 8 Jessie, ce problème a été corrigé dans la version 0.8.0-1+deb8u1.

Nous vous recommandons de mettre à jour vos paquets httpie.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.