#use wml::debian::translation-check translation="1.2" maintainer="Jean-Edouard Babin" Injection de commande de terminal

Il a été découvert que gitweb, l'interface web pour le système de contrôle de version Git connaît plusieurs vulnérabilités :

Une attaque distantes utilisant des requêtes à cet effet permet d'exécuter des commandes de terminal sur le serveur web via le générateur de snapshot et la fonctionnalité de recherche pickaxe (CVE-2008-5516).

Les utilisateurs locaux ayant les droits en écriture sur la configuration du dépot Git accessible via gitweb peuvent faire exécuter des commandes de terminal à gitweb avec les permissions du serveur web (CVE-2008-5517).

Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.4.4.4-4+etch1.

Pour la distribution unstable (Sid) et testing (Lenny), l'attaque distante (CVE-2008-5516) est corrigé dans la version 1.5.6-1. L'autre problème sera corrigé prochainement.

Nous vous recommandons de mettre à jour vos paquets Git.

# do not modify the following line #include "$(ENGLISHDIR)/security/2009/dsa-1708.data" # $Id: dsa-1708.wml,v 1.2 2009/01/21 06:41:35 kaare Exp $