Une vulnérabilité concernant une exécution de code arbitraire (cross-site scripting) a été découverte dans mailman, un logiciel pour gérer les listes de diffusion. Lorsque l'on accède à une URL particulière avec Internet Explorer (les autres navigateurs ne semblent pas être affectés), la page web retournée est semblable à l'originale, à ceci près que le code java-script est aussi exécuté. Ce qui peut permettre à un assaillant d'accéder à des données sensibles. La nouvelle version pour Debian 2.2 inclue également un rétroportage de la rustine de sécurité à partir de mailman 2.0.11.
Ce problème a été corrigé dans la version 2.0.11-1woody4 pour l'actuelle distribution stable (Woody), dans la version 1.1-10.1 pour l'ancienne distribution stable (Potato) et dans la version 2.0.12-1 pour la distribution unstable (Sid).
Nous vous recommandons de mettre à jour votre paquet mailman.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.