Bulletin d'alerte Debian

DSA-1486-1 gnatsweb -- Script intersite

Date du rapport :
4 février 2008
Paquets concernés :
gnatsweb
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 427156.
Dans le dictionnaire CVE du Mitre : CVE-2007-2808.
Plus de précisions :

r0t a découvert que gnatsweb, une interface web à GNU GNATS, ne réalisait pas de vérification correcte des paramètres de base de données dans le script CGI principal. Cela peut permettre l'injection de HTML ou de code JavaScript.

Pour la distribution stable (Etch), ce problème a été corrigé dans la version 4.00-1etch1.

Nous vous recommandons de mettre à jour votre paquet gnatsweb.

Corrigé dans :

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00-1etch1.dsc
http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00.orig.tar.gz
http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00-1etch1.diff.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00-1etch1_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.