Bulletin d'alerte Debian

DSA-4489-1 patch -- Mise à jour de sécurité

Date du rapport :
27 juillet 2019
Paquets concernés :
patch
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 932401, Bogue 933140.
Dans le dictionnaire CVE du Mitre : CVE-2019-13636, CVE-2019-13638.
Plus de précisions :

Imre Rad a découvert plusieurs vulnérabilités dans GNU patch, menant à l'injection de commande de l'interpréteur ou à la fuite du répertoire de travail et à l'accès à des fichiers et à leur écrasement lors du traitement de fichiers patch contrefaits pour l'occasion.

Cette mise à jour inclut une correction de bogue pour une régression introduite dans le correctif pour traiter CVE-2018-1000156 lors de l'application d'un fichier patch de type ed (nº 933140).

Pour la distribution oldstable (Stretch), ces problèmes ont été corrigés dans la version 2.7.5-1+deb9u2.

Pour la distribution stable (Buster), ces problèmes ont été corrigés dans la version 2.7.6-3+deb10u1.

Nous vous recommandons de mettre à jour vos paquets patch.

Pour disposer d'un état détaillé sur la sécurité de patch, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/patch.