Bulletin d'alerte Debian
DSA-2302-1 bcfg2 -- Absence de vérification des entrées
- Date du rapport :
- 7 septembre 2011
- Paquets concernés :
- bcfg2
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 640028.
Dans le dictionnaire CVE du Mitre : CVE-2011-3211. - Plus de précisions :
-
Bcfg2, un serveur de gestion de configuration pour les clients Bcfg2, ne vérifie pas correctement l'entrée provenant des clients Bcfg2 avant de la transmettre à plusieurs commandes d'interpréteurs. Cela permet à un attaquant contrôlant un client Bcfg2 d'exécuter des commandes arbitraires sur le serveur avec les droits du superutilisateur.
Pour la distribution oldstable (Lenny), ce problème a été corrigé dans la version 0.9.5.7-1.1+lenny1.
Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 1.0.1-3+squeeze1.
Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 1.1.2-2.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.1.2-2.
Nous vous recommandons de mettre à jour vos paquets bcfg2.