Bulletin d'alerte Debian

DSA-4242-1 ruby-sprockets -- Mise à jour de sécurité

Date du rapport :
9 juillet 2018
Paquets concernés :
ruby-sprockets
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 901913.
Dans le dictionnaire CVE du Mitre : CVE-2018-3760.
Plus de précisions :

Orange Tsai a découvert un défaut de traversée de répertoires dans ruby-sprockets, un système d'empaquetage de ressources basé sur Rack. Un attaquant distant peut tirer avantage de ce défaut pour lire des fichiers arbitraires en dehors du répertoire racine de l'application grâce à des requêtes contrefaites pour l'occasion, lorsque le serveur Sprockets est utilisé en production.

Pour la distribution stable (Stretch), ce problème a été corrigé dans la version 3.7.0-1+deb9u1.

Nous vous recommandons de mettre à jour vos paquets ruby-sprockets.

Pour disposer d'un état détaillé sur la sécurité de ruby-sprockets, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/ruby-sprockets.