Bulletin d'alerte Debian

DSA-1856-1 mantis -- Fuite d'informations

Date du rapport :
8 août 2009
Paquets concernés :
mantis
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 425010.
Plus de précisions :

Mantis, un système de suivi de bogues sur le web, installe des identifiants de base de données dans un fichier lisible par tout le monde sur le système de fichiers local. Cela permet à des utilisateurs locaux de récupérer ces identifiants utilisés pour contrôler la base de données de Mantis.

La mise à jour de ce paquet corrige le problème pour les nouvelles installations et va tenter de mettre à jour avec précaution les installations existantes. Les administrateurs peuvent vérifier les permissions du fichier /etc/mantis/config_db.php pour voir si elles sont sûres pour leur environnement.

L'ancienne distribution stable (Etch) ne contient pas de paquet mantis.

Pour la distribution stable (Lenny), ce problème a été corrigé dans la version 1.1.6+dfsg-2lenny1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.1.8+dfsg-2.

Nous vous recommandons de mettre à jour votre paquet mantis.

Corrigé dans :

Debian GNU/Linux 5.0 (lenny)

Source :
http://security.debian.org/pool/updates/main/m/mantis/mantis_1.1.6+dfsg.orig.tar.gz
http://security.debian.org/pool/updates/main/m/mantis/mantis_1.1.6+dfsg-2lenny1.dsc
http://security.debian.org/pool/updates/main/m/mantis/mantis_1.1.6+dfsg-2lenny1.diff.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/m/mantis/mantis_1.1.6+dfsg-2lenny1_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.