[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

[RFR] wml://security/2013/dsa-263{3,4}.wml



Salut,

Deux annonces de sécurité ont été publiées, par avance merci pour vos
relectures.

Amicalement

David




#use wml::debian::translation-check translation="1.1" maintainer="David Prévot"
<define-tag description>Plusieurs vulnérabilités</define-tag>
<define-tag moreinfo>
<p>
Plusieurs vulnérabilités ont été découvertes dans Django, un
environnement de développement web en Python de haut niveau.

Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.</p>

<ul>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2012-4520";>CVE-2012-4520</a>
<p>
James Kettle a découvert que Django ne filtrait pas correctement
les en-têtes HTTP Host lors du traitement de certaines requêtes.

Un attaquant pourrait exploiter cela pour générer et forcer des
parties de Django, en particulier le mécanisme de réinitialisation
de mot de passe, à afficher des URL arbitraires aux utilisateurs.
</p></li>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2013-0305";>CVE-2013-0305</a>
<p>
Orange Tsai a découvert que l'interface administrative
de Django fournie pourrait exposer des renseignements
censés être cachés à l'aide de son journal d'historique.
</p></li>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2013-0306";>CVE-2013-0306</a>
<p>
Mozilla a découvert qu'un attaquant peut manipuler le nombre de
formulaires d'un ensemble de formulaires pour provoquer une attaque
par déni de service à cause d'une consommation de mémoire extrême.
</p></li>

<li><a href="http://security-tracker.debian.org/tracker/CVE-2013-1665";>CVE-2013-1665</a>
<p>
Michael Koziarski a découvert que la désérialisation XML de Django est
vulnérable à l'expansion d'entités et aux attaques d'entités ou DTD externes.
</p></li>

</ul>

<p>Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 1.2.3-3+squeeze5.</p>

<p>Pour la distribution testing (Wheezy), ces problèmes seront corrigés prochainement.</p>

<p>Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.4.4-1.</p>

<p>Nous vous recommandons de mettre à jour vos paquets python-django.</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2013/dsa-2634.data"
# $Id: dsa-2634.wml,v 1.1 2013-02-27 00:51:16 taffit Exp $
#use wml::debian::translation-check translation="1.2" maintainer="David Prévot"
<define-tag description>Augmentation de droits</define-tag>
<define-tag moreinfo>
<p>
Helmut Grohne a découvert plusieurs défauts
d'augmentation de droits dans FusionForge, un logiciel de
gestion de projet et de collaboration avec interface web.

La plupart des vulnérabilités sont relatives au mauvais traitement d'opération
avec droits sur les fichiers et répertoires contrôlés par l'utilisateur.
</p>

<p>Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 5.0.2-5+squeeze2.</p>

<p>Pour les distributions testing (Wheezy) et unstable (Sid), ces problèmes seront corrigés prochainement.</p>

<p>Nous vous recommandons de mettre à jour vos paquets fusionforge.</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2013/dsa-2633.data"
# $Id: dsa-2633.wml,v 1.1 2013-02-26 22:28:01 taffit Exp $

Attachment: signature.asc
Description: OpenPGP digital signature


Reply to: