Bulletin d'alerte Debian
DSA-3502-1 roundup -- Mise à jour de sécurité
- Date du rapport :
- 3 mars 2016
- Paquets concernés :
- roundup
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2014-6276.
- Plus de précisions :
-
Ralf Schlatterbeck a découvert une fuite d'informations dans roundup, un système de suivi de problèmes. Un attaquant authentifié pourrait utiliser cette fuite pour connaitre des détails sensibles sur les utilisateurs, y compris leurs mots de passe chiffrés.
Après l'application de cette mise à jour, qui corrige les modèles intégrés, l'administrateur du site devra s'assurer que les versions d'exemples (dans /var/lib/roundup habituellement) sont aussi mises à jour, soit en appliquant des correctifs manuellement, soit en les recréant.
Plus d'information est disponible dans la documentation amont à http://www.roundup-tracker.org/docs/upgrading.html#user-data-visibility
Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1.4.20-1.1+deb7u1.
Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.4.20-1.1+deb8u1.
Pour la distribution testing (Stretch) et unstable (Sid), ce problème n'est pas encore corrigé.
Nous vous recommandons de mettre à jour vos paquets roundup.