Bulletin d'alerte Debian

DSA-2182-1 logwatch -- Injection de commande d'interpréteur

Date du rapport :
4 mars 2011
Paquets concernés :
logwatch
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 615995.
Dans le dictionnaire CVE du Mitre : CVE-2011-1018.
Plus de précisions :

Dominik George a découvert que Logwatch ne protège pas des métacaractères de l'interpréteur dans les noms de fichiers de journaux contrefaits (comme ceux produits par Samba). Par conséquent, un attaquant pourrait exécuter des commandes d'interpréteur sur un système exécutant Logwatch.

Pour la distribution oldstable (Lenny), ce problème a été corrigé dans la version 7.3.6.cvs20080702-2lenny1.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 7.3.6.cvs20090906-1squeeze1.

Pour la distribution testing (Wheezy) et la distribution unstable (Sid), ce problème a été corrigé dans la version 7.3.6.cvs20090906-2.

Nous vous recommandons de mettre à jour vos paquets logwatch.