Bulletin d'alerte Debian

DLA-2200-1 mailman -- Mise à jour de sécurité pour LTS

Date du rapport :
3 mai 2020
Paquets concernés :
mailman
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-12137.
Plus de précisions :

Une vulnérabilité a été découverte dans mailman. GNU Mailman 2.x avant la version 2.1.30 utilise l’extension .obj pour des parties MIME application/octet-stream nettoyées. Cela peut faciliter des attaques XSS à l’encontre de visiteurs d’archive de liste, car le type MIME peut être absent de la réponse HTTP d’un serveur web d’archives et un navigateur web réalisant un reniflage MIME pourrait conclure que le type MIME devait être text/html et exécuter du code JavaScript.

Pour Debian 8 Jessie, ce problème a été corrigé dans la version 1:2.1.18-2+deb8u5.

Nous vous recommandons de mettre à jour vos paquets mailman.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.