• [^] # Re: Inutile de s'alarmer, ce sont des correctifs de sécurité

    Posté par . En réponse au message Vulnérabilité = high sur maj debian 7.1 : WTF ?!. Évalué à 3. Dernière modification le 04 juillet 2013 à 22:08.

    En même temps je ne suis pas très malin, la première ligne commençant par :

    " The default Debian configuration file for PHP invoked from FastCGI was vulnerable to local symlink attacks and race conditions when an attacker " [...] "The problem lies in the configuration, thus this update will fix the problem "

    Cela dit, cela fait un peu un choque de recevoir un tel mail avec dés la première ligne "lighttpd (1.4.31-4) unstable; urgency=high". L'objet ne précise en rien qu'il s'agit d'une liste de "correctifs", mais seulement de "nouveautés".

    Merci pour les précisions techniques sur ces failles de sécurités d'ailleurs que je ne comprends parfois pas très bien.

    Dois-je en déduire que j'ai trainé des mois durant une Debian 6 avec des trous de sécurités sur lighttpd ? Ou s'agit-il de correctifs trainant depuis la "unstable" auquel cas je n'aurais jamais été concerné ?

    De mémoire je crois que la Debian 6.x me proposait lighttpd 1.4.28 ou quelque chose du genre (on y va mollo sur les mises à jour chez lighttpd ...)