Bulletin d'alerte Debian

DSA-3502-1 roundup -- Mise à jour de sécurité

Date du rapport :
3 mars 2016
Paquets concernés :
roundup
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-6276.
Plus de précisions :

Ralf Schlatterbeck a découvert une fuite d'informations dans roundup, un système de suivi de problèmes. Un attaquant authentifié pourrait utiliser cette fuite pour connaitre des détails sensibles sur les utilisateurs, y compris leurs mots de passe chiffrés.

Après l'application de cette mise à jour, qui corrige les modèles intégrés, l'administrateur du site devra s'assurer que les versions d'exemples (dans /var/lib/roundup habituellement) sont aussi mises à jour, soit en appliquant des correctifs manuellement, soit en les recréant.

Plus d'information est disponible dans la documentation amont à http://www.roundup-tracker.org/docs/upgrading.html#user-data-visibility

Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1.4.20-1.1+deb7u1.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.4.20-1.1+deb8u1.

Pour la distribution testing (Stretch) et unstable (Sid), ce problème n'est pas encore corrigé.

Nous vous recommandons de mettre à jour vos paquets roundup.