Bulletin d'alerte Debian
DLA-459-1 mercurial -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 6 mai 2016
- Paquets concernés :
- mercurial
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2016-3105.
- Plus de précisions :
-
Blake Burkhart a découvert un défaut d'exécution de code arbitraire dans Mercurial, un système de gestion de versions décentralisé, lors de l'utilisation de l'extension convert dans des dépôts Git avec des noms contrefaits pour l'occasion. Ce défaut affectait en particulier les services de conversion de code automatique qui permettent des noms de dépôt arbitraires.
Les correctifs proviennent de la version de Jessie.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 2.2.2-4+deb7u3 de mercurial.