Bulletin d'alerte Debian

DLA-2467-2 lxml -- Mise à jour de sécurité pour LTS

Date du rapport :
18 décembre 2020
Paquets concernés :
lxml
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-27783.
Plus de précisions :

Le correctif pour le CVE-2020-27783, publié dans la DLA 2467-1, était incomplet car le composant <math/svg> était toujours affecté par la vulnérabilité. Cette mise à jour fournit un additif qui complète la correctif. Il est à remarquer que le paquet de version 3.7.1-1+deb9u2 a été téléversé, mais avant la publication de l’annonce une régression a été découverte, qui a été immédiatement corrigée avant la publication de cette annonce.

Pour Debian 9 Stretch, ce problème a été corrigé dans la version 3.7.1-1+deb9u3.

Nous vous recommandons de mettre à jour vos paquets lxml.

Pour disposer d'un état détaillé sur la sécurité de lxml, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/lxml.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.