[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

[LCFC] wml://security/201{0/dsa-2067,0/dsa-2021,1/dsa-2259}.wml



Le 15/06/2011 11:08, Cédric Boutillier a écrit :

> Voici quelques suggestions.

Adoptées, merci, et par avance merci pour vos dernières remarques.

Amicalement

David

#use wml::debian::translation-check translation="1.1" maintainer="David Prévot"
<define-tag description>Contournement d'authentification</define-tag>
<define-tag moreinfo>
<p>
On a découvert que F*EX, un service web pour transférer de très gros
fichiers, ne vérifie pas correctement les identifiants d'authentification.

Alors que le service vérifie correctement les identifiants,
un attaquant qui n'indique aucun identifiant
peut contourner la procédure d'authentification.
</p>


<p>La distribution oldstable (Lenny) ne contient pas fex.</p>

<p>Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 20100208+debian1-1+squeeze1.</p>

<p>Pour la distribution testing (Wheezy), ce problème sera corrigé prochainement.</p>

<p>Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 20110610-1.</p>

<p>Nous vous recommandons de mettre à jour vos paquets fex.</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2011/dsa-2259.data"
# $Id: dsa-2259.wml,v 1.2 2011-06-15 18:16:33 taffit Exp $
#use wml::debian::translation-check translation="1.2" maintainer="David Prévot"
<define-tag description>Plusieurs vulnérabilités</define-tag>
<define-tag moreinfo>
<p>
Plusieurs vulnérabilités ont été découvertes dans Mahara, un portefeuille
électronique complet, blog et constructeur de curriculum vitæ.

Le projet <q>Common Vulnerabilities and Exposures</q> (CVE) identifie les problèmes suivants :

<ul>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2010-1667";>CVE-2010-1667</a>
<p>
Plusieurs pages réalisaient une vérification d'entrée insuffisante,
les rendant vulnérables aux attaques par script intersite.
</p></li>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2010-1668";>CVE-2010-1668</a>
<p>
Plusieurs formulaires manquaient d'une protection contre les attaques
par contrefaçon de requête intersite, les rendant ainsi vulnérables.
</p></li>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2010-1670";>CVE-2010-1670</a>
<p>
Gregor Anzelj a découvert qu'une installation de Mahara
peut être configurée par accident pour permettre l'accès
à un autre compte d'utilisateur sans mot de passe.
</p></li>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2010-2479";>CVE-2010-2479</a>
<p>
Certaines vulnérabilités de script intersite spécifiques à
Internet Explorer ont été découvertes dans HTML Purifier,
dont une copie est embarquée dans le paquet mahara.
</p></li>

</ul>


<p>Pour la distribution stable (Lenny), les problèmes ont été corrigés dans la version 1.0.4-4+lenny6.</p>

<p>Pour la distribution testing (Squeeze), les problèmes seront corrigés prochainement.</p>

<p>Pour la distribution unstable (Sid), les problèmes ont été corrigés dans la version 1.2.5.</p>

<p>Nous vous recommandons de mettre à jour vos paquets mahara.</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2010/dsa-2067.data"
# $Id: dsa-2067.wml,v 1.2 2011-06-15 18:16:33 taffit Exp $
#use wml::debian::translation-check translation="1.1" maintainer="David Prévot"
<define-tag description>Absence de vérification des entrées</define-tag>
<define-tag moreinfo>
<p>
Une absence de vérification des entrées dans le greffon
SpamAssassin Milter permettant de filtrer le courrier par
l'intermédiaire de SpamAssassin, a été découverte.

Cela permet a un attaquant distant d'injecter et
d'exécuter des commandes d'interpréteur arbitraires.
</p>

<p>Pour la distribution stable (Lenny), ce problème a été corrigé dans la version 0.3.1-8+lenny1.</p>

<p>Pour la distribution testing (Squeeze) et la distribution unstable (Sid), ce problème a été corrigé dans la version 0.3.1-9.</p>

<p>Nous vous recommandons de mettre à jour votre paquet spamass-milter.</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2010/dsa-2021.data"
# $Id: dsa-2021.wml,v 1.2 2011-06-15 18:16:33 taffit Exp $

Attachment: signature.asc
Description: OpenPGP digital signature


Reply to: