]> git.ipfire.org Git - thirdparty/dbus.git/commitdiff
Prepare version 1.10.28
authorSimon McVittie <smcv@collabora.com>
Sun, 9 Jun 2019 11:27:45 +0000 (12:27 +0100)
committerSimon McVittie <smcv@collabora.com>
Sun, 9 Jun 2019 12:09:11 +0000 (13:09 +0100)
Signed-off-by: Simon McVittie <smcv@collabora.com>
NEWS
configure.ac

diff --git a/NEWS b/NEWS
index beeee8e23f2432a38a06294922c7e009504fb487..99a6d39d7ffe55e2dcf5dd20a54329aef9120031 100644 (file)
--- a/NEWS
+++ b/NEWS
@@ -1,12 +1,27 @@
-dbus 1.10.28 (UNRELEASED)
+dbus 1.10.28 (2019-06-11)
 ==
 
+The “kitchen slug” release.
+
 dbus version control is now hosted on freedesktop.org's Gitlab
 installation, and bug reports and feature requests have switched from
 Bugzilla bugs (indicated by "fd.o #nnn") to Gitlab issues ("dbus#nnn")
 and merge requests ("dbus!nnn").
 
-Fixes:
+Security fixes:
+
+• CVE-2019-12749: Do not attempt to carry out DBUS_COOKIE_SHA1
+  authentication for identities that differ from the user running the
+  DBusServer. Previously, a local attacker could manipulate symbolic
+  links in their own home directory to bypass authentication and connect
+  to a DBusServer with elevated privileges. The standard system and
+  session dbus-daemons in their default configuration were immune to this
+  attack because they did not allow DBUS_COOKIE_SHA1, but third-party
+  users of DBusServer such as Upstart could be vulnerable.
+  Thanks to Joe Vennix of Apple Information Security.
+  (dbus#269, Simon McVittie)
+
+Other fixes:
 
 • Prevent reading up to 3 bytes beyond the end of a truncated message.
   This could in principle be an information leak or denial of service
index 61eebcc921daafbc4e797ccd39dfeaa84c71223a..04ebae5fb2e39b93952b432583769fcdf0ade2b2 100644 (file)
@@ -3,7 +3,7 @@ AC_PREREQ([2.63])
 
 m4_define([dbus_major_version], [1])
 m4_define([dbus_minor_version], [10])
-m4_define([dbus_micro_version], [27])
+m4_define([dbus_micro_version], [28])
 m4_define([dbus_version],
           [dbus_major_version.dbus_minor_version.dbus_micro_version])
 AC_INIT([dbus],[dbus_version],[https://bugs.freedesktop.org/enter_bug.cgi?product=dbus],[dbus])
@@ -38,7 +38,7 @@ LT_CURRENT=17
 
 ## increment any time the source changes; set to
 ##  0 if you increment CURRENT
-LT_REVISION=15
+LT_REVISION=16
 
 ## increment if any interfaces have been added; set to 0
 ## if any interfaces have been changed or removed. removal has