Bulletin d'alerte Debian
DSA-2827-1 libcommons-fileupload-java -- Chargement arbitraire de fichier à cause d’une désérialisation
- Date du rapport :
- 24 décembre 2013
- Paquets concernés :
- libcommons-fileupload-java
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 726601.
Dans le dictionnaire CVE du Mitre : CVE-2013-2186. - Plus de précisions :
-
Apache Commons FileUpload, un paquet pour faciliter une capacité, robuste et de haute performance, de chargement de fichier dans les servlets et applications web, gérait de façon incorrecte les noms de fichiers avec des octets NULL dans les instances sérialisées. Un attaquant distant capable de fournir une instance sérialisée de la classe DiskFileItem, qui sera désérialisée sur un serveur, pourrait utiliser ce défaut pour écrire du contenu arbitraire dans tout emplacement du serveur accessible à l'utilisateur faisant tourner le processus du serveur d'application.
Pour la distribution oldstable (Squeeze), ce problème a été corrigé dans la version 1.2.2-1+deb6u1.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 1.2.2-1+deb7u1.
Pour la distribution testing (Jessie), ce problème a été corrigé dans la version 1.3-2.1.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.3-2.1.
Nous vous recommandons de mettre à jour vos paquets libcommons-fileupload-java.