Le jeudi 24 février 2005 à 18:12 +0100, Thomas Huriaux a écrit : > Une relecture un peu tardive. Merci Thomas pour ta relecture. -- Simon Paillard <simon.paillard@resel.enst-bretagne.fr>
#use wml::debian::translation-check translation="1.4" maintainer="DFS Task Force" <define-tag description>Vulnérabilité de script sur les éléments dynamiques, traversée du répertoire</define-tag> <define-tag moreinfo> <p>En raison d'une erreur, la dernière mise à jour de mailman était légèrement défectueuse et devait être corrigée. Ce bulletin d'alerte actualise seulement les paquets précédemment mis à jour dans le DSA 674-1. Voici l'intégralité du bulletin officiel :</p> <blockquote> <p>Deux problèmes liés à la sécurité ont été découverts dans mailman, le gestionnaire web de listes de diffusion du projet GNU. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :</p> <ul> <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1177">CAN-2004-1177</a> <p>Florian Weimer a découvert une vulnérabilité de script sur les éléments dynamiques dans certains messages d'erreur automatiques de mailman. Un attaquant pouvait concevoir une URL contenant du JavaScript (ou d'autres contenus incorporés dans HTML) qui déclenchait une page d'erreur mailman incluant le code malicieux tel quel.</p> <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0202">CAN-2005-0202</a> <p>Plusieurs administrateurs de gestionnaire de listes de diffusion ont remarqué des accès non autorisés à des archives de listes privées et à la configuration de la liste elle-même, incluant les mots de passe des utilisateurs. On recommande aux administrateurs de vérifier dans les journaux de leur serveur web la présence de requêtes contenant "/...../", ainsi que le chemin d'accès aux archives ou à la configuration. Cela semble affecter uniquement les systèmes fonctionnant sur des serveurs web qui n'échappent pas les slashes, comme Apache 1.3.</p> </ul> </blockquote> <p>Pour l'actuelle distribution stable (<i>Woody</i>), ces problèmes ont été corrigés dans la version 2.0.11-1woody10.</p> <p>Pour la distribution instable (<i>Sid</i>), ces problèmes ont été corrigés dans la version 2.1.5-6.</p> <p>Nous vous recommandons de mettre à jour votre paquet mailman.</p> </define-tag> # do not modify the following line #include "$(ENGLISHDIR)/security/2005/dsa-674.data" # $Id: dsa-674.wml,v 1.4 2005/02/19 22:57:37 jseidel Exp $
#use wml::debian::translation-check translation="1.2" maintainer="DFS Task Force" <define-tag description>Absence de vérification des entrées</define-tag> <define-tag moreinfo> <p>« Vlad902 » a découvert une vulnérabilité dans le programme rwhod susceptible d'être utilisée pour interrompre le serveur en écoute. Le programme en diffusion (<i>broadcast</i>) n'est pas affecté. Cette vulnérabilité ne touche que les architectures petit-boutistes (<i>little endian</i>, c'est-à-dire dans Debian : alpha, arm, ia64, i386, mipsel et s390).</p> <p>Pour l'actuelle distribution stable (<i>Woody</i>), ce problème a été corrigé dans la version 0.17-4woody2.</p> <p>Pour la distribution instable (<i>Sid</i>), ce problème a été corrigé dans la version 0.17-8.</p> <p>Nous vous recommandons de mettre à jour votre paquet rwhod.</p> </define-tag> # do not modify the following line #include "$(ENGLISHDIR)/security/2005/dsa-678.data" # $Id: dsa-678.wml,v 1.2 2005/02/11 15:35:39 toddy Exp $
#use wml::debian::translation-check translation="1.1" maintainer="DFS Task Force" <define-tag description>Fichiers temporaires non sécurisés</define-tag> <define-tag moreinfo> <p>Sean Finney a découvert plusieurs cas d'utilisation de fichiers temporaires non sécurisés dans toolchain-source, composé de GNU binutils et des scripts, et des sources de GCC. Ces bogues permettaient à un attaquant local avec un minimum de connaissances de duper l'administrateur en écrasant des fichiers arbitraires par une attaque par lien symbolique. Le problème existe dans les scripts tpkg-* spécifiques à Debian.</p> <p>Pour l'actuelle distribution stable (<i>Woody</i>), ces problèmes ont été corrigés dans la version 3.0.4-1woody1.</p> <p>Pour la distribution instable (<i>Sid</i>), ces problèmes ont été corrigés dans la version 3.4-5.</p> <p>Nous vous recommandons de mettre à jour votre paquet toolchain-source.</p> </define-tag> # do not modify the following line #include "$(ENGLISHDIR)/security/2005/dsa-679.data" # $Id: dsa-679.wml,v 1.1 2005/02/14 11:42:46 joey Exp $
Attachment:
signature.asc
Description: Ceci est une partie de message =?ISO-8859-1?Q?num=E9riquement?= =?ISO-8859-1?Q?_sign=E9e?=