]> git.vanrenterghem.biz Git - git.ikiwiki.info.git/commitdiff
Add CVE references for CVE-2016-10026
authorSimon McVittie <smcv@debian.org>
Wed, 21 Dec 2016 13:03:32 +0000 (13:03 +0000)
committerSimon McVittie <smcv@debian.org>
Wed, 21 Dec 2016 13:03:36 +0000 (13:03 +0000)
debian/changelog
doc/bugs/rcs_revert_can_bypass_authorization_if_affected_files_were_renamed.mdwn
doc/news/version_3.20161219.mdwn
doc/security.mdwn

index 7490db7579a60e7d18cbb7f101c51354ee5d92f0..0314038304cafca7893532614de7e4cca0cbdc0a 100644 (file)
@@ -1,3 +1,9 @@
+ikiwiki (3.20161220) UNRELEASED; urgency=medium
+
+  * Add CVE references for CVE-2016-10026
+
+ -- Simon McVittie <smcv@debian.org>  Wed, 21 Dec 2016 13:03:07 +0000
+
 ikiwiki (3.20161219) unstable; urgency=medium
 
   [ Joey Hess ]
@@ -8,7 +14,7 @@ ikiwiki (3.20161219) unstable; urgency=medium
   * Security: tell `git revert` not to follow renames. If it does, then
     renaming a file can result in a revert writing outside the wiki srcdir
     or altering a file that the reverting user should not be able to alter,
-    an authorization bypass. Thanks, intrigeri
+    an authorization bypass. Thanks, intrigeri. (CVE-2016-10026)
   * cgitemplate: remove some dead code. Thanks, blipvert
   * Restrict CSS matches against header class to not break
     Pandoc tables with header rows. Thanks, karsk
index f21decec68ab6a653889fff5cefd8b03f41c1608..e7f3c6925973a0b872a29d3a16de933fba4bf30b 100644 (file)
@@ -24,6 +24,9 @@ when reverting.
 > I tried to do something more clever (doing the revert, and checking
 > whether it made changes that aren't allowed) but couldn't get it to
 > work in a reasonable time, so I'm going with the simpler fix.
-> [[Fix committed|done]], a release will follow later today. --[[smcv]]
+> [[Fix committed|done]], a release will follow later today.
+>
+> [[!cve CVE-2016-10026]] has been assigned to this vulnerability.
+> --[[smcv]]
 
 >> You rock, thanks a lot! --[[intrigeri]]
index 3b64cb8a8ab407e5a58575184a0a4726d0547f41..b03900972c0e3f9db7010f1528dba265f4eb2758 100644 (file)
@@ -7,8 +7,8 @@ ikiwiki 3.20161219 released with [[!toggle text="these changes"]]
    * Security: tell `git revert` not to follow renames. If it does, then
      renaming a file can result in a revert writing outside the wiki srcdir
      or altering a file that the reverting user should not be able to alter,
-     an authorization bypass. Thanks, intrigeri
+     an authorization bypass. Thanks, intrigeri. ([[!cve CVE-2016-10026]])
    * cgitemplate: remove some dead code. Thanks, blipvert
    * Restrict CSS matches against header class to not break
      Pandoc tables with header rows. Thanks, karsk
-   * Make pagestats output more deterministic. Thanks, intrigeri"""]]
\ No newline at end of file
+   * Make pagestats output more deterministic. Thanks, intrigeri"""]]
index a5db9b410df58ba8bb6dfd79c8149cd5752eb844..4f825debaab65794ed1ff9e595f9ff83154f97ff 100644 (file)
@@ -562,4 +562,4 @@ This affects sites with the `git` VCS and the `recentchanges` plugin,
 which are both used in most ikiwiki installations.
 
 This bug was reported on 2016-12-17. The fixed version 3.20161219
-was released on 2016-12-19.
+was released on 2016-12-19. ([[!cve CVE-2016-10026]])