Bulletin d'alerte Debian

DSA-1518-1 backup-manager -- Erreur de programmation

Date du rapport :
15 mars 2008
Paquets concernés :
backup-manager
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 439392.
Dans le dictionnaire CVE du Mitre : CVE-2007-4656.
Plus de précisions :

Micha Lenk a découvert que backup-manager, un outil de sauvegarde en ligne de commande, envoyait le mot de passe en argument en ligne de commande lors de l'appel à un client FTP. Cela permet à un attaquant local de lire ce mot de passe (qui donne l'accès à tous les fichiers sauvegardés) à partir de la liste des processus.

Pour l'ancienne distribution stable (Sarge), ce problème a été corrigé dans la version 0.5.7-1sarge2.

Pour la distribution stable (Etch), ce problème a été corrigé dans la version 0.7.5-4.

Pour la distribution instable (Sid), ce problème a été corrigé dans la version 0.7.6-3.

Nous vous recommandons de mettre à jour votre paquet backup-manager.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.5.7-1sarge2.dsc
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.5.7.orig.tar.gz
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.5.7-1sarge2.diff.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.5.7-1sarge2_all.deb

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.7.5-4.dsc
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.7.5.orig.tar.gz
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.7.5-4.diff.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager-doc_0.7.5-4_all.deb
http://security.debian.org/pool/updates/main/b/backup-manager/backup-manager_0.7.5-4_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.