Bulletin d'alerte Debian

DSA-2913-1 drupal7 -- Mise à jour de sécurité

Date du rapport :
25 avril 2014
Paquets concernés :
drupal7
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-2983.
Plus de précisions :

Une vulnérabilité de divulgation d'informations a été découverte dans Drupal, une plate-forme complète de gestion de contenu. Lorsque des pages sont mises en cache pour les utilisateurs anonymes, l'état du formulaire pourrait fuir entre les utilisateurs anonymes. Des informations sensibles ou privées, enregistrées pour un utilisateur anonyme, pourraient alors être révélées aux autres utilisateurs interagissant avec le même formulaire au même moment.

Cette mise à jour de sécurité introduit de légers changements de l'API, consultez l'annonce amont sur la page drupal.org/SA-CORE-2014-002 pour plus d'informations.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 7.14-2+deb7u4.

Pour la distribution testing (Jessie), ce problème a été corrigé dans la version 7.27-1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 7.27-1.

Nous vous recommandons de mettre à jour vos paquets drupal7.