Bulletin d'alerte Debian

DSA-2482-1 libgdata -- Validation insuffisante de certificat

Date du rapport :
2 juin 2012
Paquets concernés :
libgdata
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 664032.
Dans le dictionnaire CVE du Mitre : CVE-2012-1177.
Plus de précisions :

Vreixo Formoso a découvert que libgdata, une bibliothèque utilisée pour accéder à divers services de Google, ne validait pas les certificats auprès d'autorités de certification de confiance lors de l'utilisation d'une connexion HTTPS.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 0.6.4-2+squeeze1.

Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 0.10.2-1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 0.10.2-1.

Nous vous recommandons de mettre à jour vos paquets libgdata.