Bulletin d'alerte Debian
DSA-751-1 squid -- Usurpation d'adresse IP
- Date du rapport :
- 11 juillet 2005
- Paquets concernés :
- squid
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 309504.
Dans le dictionnaire CVE du Mitre : CVE-2005-1519. - Plus de précisions :
-
Les développeurs amont ont découvert un bogue dans le code de résolution DNS de Squid, le serveur mandataire (« proxy ») et cache web très populaire. Lorsque le port UDP du client destiné au DNS (assigné par le système d'exploitation au démarrage) n'est pas filtré et que le réseau n'est pas protégé contre l'usurpation d'adresse IP, des utilisateurs malveillants peuvent usurper les résolutions DNS, et ainsi rediriger les utilisateurs vers des sites web arbitraires.
Pour l'ancienne distribution stable (Woody), ce problème a été corrigé dans la version 2.4.6-2woody9.
Pour l'actuelle distribution stable (Sarge), ce problème a déjà été corrigé dans la version 2.5.9-9.
Pour la distribution instable (Sid), ce problème a déjà été corrigé dans la version 2.5.9-9.
Nous vous recommandons de mettre à jour votre paquet squid.
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9.dsc
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9.diff.gz
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_alpha.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_alpha.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_alpha.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_arm.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_arm.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_arm.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_i386.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_i386.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_i386.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_ia64.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_ia64.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_ia64.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_hppa.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_hppa.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_hppa.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_m68k.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_m68k.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_m68k.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_mips.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_mips.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_mips.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_mipsel.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_mipsel.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_mipsel.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_powerpc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_powerpc.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_powerpc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_s390.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_s390.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_s390.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody9_sparc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_sparc.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody9_sparc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody9_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
