Bulletin d'alerte Debian

DLA-2791-1 mailman -- Mise à jour de sécurité pour LTS

Date du rapport :
26 octobre 2021
Paquets concernés :
mailman
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2021-42096, CVE-2021-42097.
Plus de précisions :

Une vulnérabilité a été découverte dans le gestionnaire de listes de diffusion Mailman qui pouvait aboutir à une élévation des privilèges distants. Certaines valeurs du jeton CSRF étaient dérivées du mot de passe de l’administrateur et auraient pu être utilisées pour conduire une attaque par force brute sur ce mot de passe.

  • CVE-2021-42096 & CVE-2021-42097

    Les versions de GNU Mailman antérieures à 2.1.35 pourrait permettre une élévation des privilèges distants. Une certaine valeur csrf_token est dérivée du mot de passe de l’administrateur et pourrait permettre de conduire une attaque par force brute sur ce mot de passe.

Pour Debian 9 Stretch, ces problèmes ont été corrigés dans la version 1:2.1.23-1+deb9u7.

Nous vous recommandons de mettre à jour vos paquets mailman.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.