Bulletin d'alerte Debian
DSA-2997-1 reportbug -- Mise à jour de sécurité
- Date du rapport :
- 5 août 2014
- Paquets concernés :
- reportbug
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2014-0479.
- Plus de précisions :
-
Jakub Wilk a découvert un défaut d'exécution de commandes à distance dans reportbug, un outil pour envoyer des rapports de bogues dans la distribution Debian. Un attaquant de type « homme du milieu » pourrait introduire des métacaractères de l’interpréteur de commande dans le numéro de version permettant l'exécution de code arbitraire avec les droits de l'utilisateur exécutant reportbug.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 6.4.4+deb7u1.
Pour la distribution testing (Jessie), ce problème sera corrigé prochainement.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 6.5.0+nmu1.
Nous vous recommandons de mettre à jour vos paquets reportbug.