Рекомендация Debian по безопасности

DSA-2869-1 gnutls26 -- некорректная проверка сертификата

Дата сообщения:
03.03.2014
Затронутые пакеты:
gnutls26
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2014-0092.
Более подробная информация:

Никос Моврогианопулос из Red Hat обнаружил проблему с проверкой X.509 сертификатов в GnuTLS, библиотеке SSL/TLS. Проверка сертификата может считаться успешной даже в тех случаях, когда возникновение ошибки приводит к тому, что не выполняются все шаги проверки.

Атакующий, использующий для атаки на TLS-соединение принцип человек-в-середине, может использовать данную уязвимость для предъявления специально сформированных сертификатов, которые будут приняты GnuTLS в качестве корректных, даже если они не подписаны одной из доверенных организаций.

В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.8.6-1+squeeze3.

В стабильном выпуске (wheezy) эта проблема была исправлена в версии 2.12.20-8+deb7u1.

В тестируемом выпуске (jessie) эта проблема была исправлена в версии 2.12.23-13.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.12.23-13.

Рекомендуется обновить пакеты gnutls26.