Bulletin d'alerte Debian

DLA-51-1 gnupg2 -- Mise à jour de sécurité pour LTS

Date du rapport :
10 septembre 2014
Paquets concernés :
gnupg2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 752498.
Dans le dictionnaire CVE du Mitre : CVE-2014-4617.
Plus de précisions :

Jean-René Reinhard, Olivier Levillain et Florian Maury ont signalé que GnuPG (« GNU Privacy Guard ») ne décompose pas correctement certains paquets de données altérés. Un attaquant distant pourrait utiliser ce défaut pour monter un déni de service contre GnuPG en déclenchant une boucle infinie.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans la version 2.0.14-2+squeeze3 de gnupg2.