Bulletin d'alerte Debian

DSA-2302-1 bcfg2 -- Absence de vérification des entrées

Date du rapport :
7 septembre 2011
Paquets concernés :
bcfg2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 640028.
Dans le dictionnaire CVE du Mitre : CVE-2011-3211.
Plus de précisions :

Bcfg2, un serveur de gestion de configuration pour les clients Bcfg2, ne vérifie pas correctement l'entrée provenant des clients Bcfg2 avant de la transmettre à plusieurs commandes d'interpréteurs. Cela permet à un attaquant contrôlant un client Bcfg2 d'exécuter des commandes arbitraires sur le serveur avec les droits du superutilisateur.

Pour la distribution oldstable (Lenny), ce problème a été corrigé dans la version 0.9.5.7-1.1+lenny1.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 1.0.1-3+squeeze1.

Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 1.1.2-2.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.1.2-2.

Nous vous recommandons de mettre à jour vos paquets bcfg2.