Bulletin d'alerte Debian
DSA-1486-1 gnatsweb -- Script intersite
- Date du rapport :
- 4 février 2008
- Paquets concernés :
- gnatsweb
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 427156.
Dans le dictionnaire CVE du Mitre : CVE-2007-2808. - Plus de précisions :
-
r0t
a découvert que gnatsweb, une interface web à GNU GNATS, ne réalisait pas de vérification correcte des paramètres de base de données dans le script CGI principal. Cela peut permettre l'injection de HTML ou de code JavaScript.Pour la distribution stable (Etch), ce problème a été corrigé dans la version 4.00-1etch1.
Nous vous recommandons de mettre à jour votre paquet gnatsweb.
- Corrigé dans :
-
Debian GNU/Linux 4.0 (etch)
- Source :
- http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00-1etch1.dsc
- http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00-1etch1.diff.gz
- http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00.orig.tar.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/g/gnatsweb/gnatsweb_4.00-1etch1_all.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.