Bulletin d'alerte Debian

DLA-2461-1 zabbix -- Mise à jour de sécurité pour LTS

Date du rapport :
21 novembre 2020
Paquets concernés :
zabbix
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2016-10742, CVE-2020-11800.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans Zabbix, une solution de supervision de réseau. Un attaquant peut exécuter à distance du code sur le serveur zabbix et rediriger vers des liens externes à travers le frontal web de Zabbix.

  • CVE-2016-10742

    Zabbix permet l’ouverture d’un réacheminement à l’aide du paramètre de la requête.

  • CVE-2020-11800

    Zabbix permet à des attaquants distants d’exécuter du code arbitraire.

Cette mise à jour inclut plusieurs autres corrections de bogue et des améliorations. Pour plus d’informations, veuillez vous référer au journal de modifications de l’amont.

Pour Debian 9 Stretch, ces problèmes ont été corrigés dans la version 1:3.0.31+dfsg-0+deb9u1.

Nous vous recommandons de mettre à jour vos paquets zabbix.

Pour disposer d'un état détaillé sur la sécurité de zabbix, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/zabbix.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.