Bulletin d'alerte Debian

DSA-5484-1 librsvg -- Mise à jour de sécurité

Date du rapport :
27 août 2023
Paquets concernés :
librsvg
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 1041810.
Dans le dictionnaire CVE du Mitre : CVE-2023-38633.
Plus de précisions :

Zac Sims a découvert une traversée de répertoires dans le décodeur d'URL de librsvg, une bibliothèque de rendu basé sur SAX pour les fichiers SVG, qui pouvait avoir pour conséquence la lecture de fichiers arbitraires lors du traitement d'un fichier SVG contrefait pour l'occasion avec un élément XInclude.

Pour la distribution oldstable (Bullseye), ce problème a été corrigé dans la version 2.50.3+dfsg-1+deb11u1.

Pour la distribution stable (Bookworm), ce problème a été corrigé dans la version 2.54.7+dfsg-1~deb12u1.

Nous vous recommandons de mettre à jour vos paquets librsvg.

Pour disposer d'un état détaillé sur la sécurité de librsvg, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/librsvg.