Bulletin d'alerte Debian
DSA-3168-1 ruby-redcloth -- Mise à jour de sécurité
- Date du rapport :
- 22 février 2015
- Paquets concernés :
- ruby-redcloth
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 774748.
Dans le dictionnaire CVE du Mitre : CVE-2012-6684. - Plus de précisions :
-
Kousuke Ebihara a découvert que redcloth, un module Ruby utilisé pour convertir les balises Textile en HTML, ne vérifiait pas correctement ses entrées. Cela permettait à un attaquant distant de réaliser une attaque par script intersite en injectant du code JavaScript arbitraire dans le code HTML généré.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 4.2.9-2+deb7u2.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 4.2.9-4.
Nous vous recommandons de mettre à jour vos paquets ruby-redcloth.