Bulletin d'alerte Debian

DSA-2914-1 drupal6 -- Mise à jour de sécurité

Date du rapport :
25 avril 2014
Paquets concernés :
drupal6
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-2983.
Plus de précisions :

Une vulnérabilité de divulgation d'informations a été découverte dans Drupal, une plate-forme complète de gestion de contenu. Lorsque des pages sont mises en cache pour les utilisateurs anonymes, l'état du formulaire pourrait fuir entre les utilisateurs anonymes. Des informations sensibles ou privées, enregistrées pour un utilisateur anonyme, pourraient alors être révélées aux autres utilisateurs interagissant avec le même formulaire au même moment.

Cette mise à jour de sécurité introduit de légers changements de l'API, consultez l'annonce amont sur la page drupal.org/SA-CORE-2014-002 pour plus d'informations.

Pour la distribution oldstable (Squeeze), ce problème a été corrigé dans la version 6.31-1.

Nous vous recommandons de mettre à jour vos paquets drupal6.