Bulletin d'alerte Debian

DSA-1204-1 ingo1 -- Vérification d'entrée manquante

Date du rapport :
2 novembre 2006
Paquets concernés :
ingo1
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 396099.
Dans le dictionnaire CVE du Mitre : CVE-2006-5449.
Plus de précisions :

On a découvert que le gestionnaire de règles de filtrage de courriels Ingo n'effectuait pas de protection suffisante des données fournies par l'utilisateur dans les fichiers de règles procmail créés, cela permet l'exécution de commandes shell arbitraires.

Pour la distribution stable (Sarge), ce problème a été corrigé dans la version 1.0.1-1sarge1.

Pour la distribution instable (Sid), ce problème a été corrigé dans la versions 1.1.2-1.

Nous vous recommandons de mettre à jour votre paquet ingo1.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/i/ingo1/ingo1_1.0.1-1sarge1.dsc
http://security.debian.org/pool/updates/main/i/ingo1/ingo1_1.0.1-1sarge1.diff.gz
http://security.debian.org/pool/updates/main/i/ingo1/ingo1_1.0.1.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/i/ingo1/ingo1_1.0.1-1sarge1_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.