Bulletin d'alerte Debian
DLA-1650-1 rssh -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 30 janvier 2019
- Paquets concernés :
- rssh
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 919623.
Dans le dictionnaire CVE du Mitre : CVE-2019-1000018. - Plus de précisions :
-
L’équipe de sécurité d’ESnet a découvert une vulnérabilité dans rssh, un interpréteur restreint, qui permet aux utilisateurs de réaliser uniquement des opérations scp, sftp, cvs, svnserve (Subversion), rdist ou rsync. Une absence de vérification dans la prise en charge de scp pourrait mener au contournement de cette restriction, permettant l’exécution de commandes d’interpréteur arbitraires.
Veuillez noter qu’avec l’application de cette mise à jour, l’option «·-3·» de scp ne peut plus être utilisée.
Pour Debian 8
Jessie
, ce problème a été corrigé dans la version 2.3.4-4+deb8u1.Nous vous recommandons de mettre à jour vos paquets rssh.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.