Bulletin d'alerte Debian

DSA-3301-1 haproxy -- Mise à jour de sécurité

Date du rapport :
5 juillet 2015
Paquets concernés :
haproxy
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-3281.
Plus de précisions :

Charlie Smurthwaite d'aTech Media a découvert un défaut dans HAProxy, un serveur mandataire inverse de répartition de charge rapide et fiable, lorsque la tunnellisation (pipelining) HTML est utilisée. Un client peut tirer avantage de ce défaut pour provoquer une corruption de données et récupérer des contenus non initialisés en mémoire montrant les données d'une requête ou session passée.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.5.8-3+deb8u1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.5.14-1.

Nous vous recommandons de mettre à jour vos paquets haproxy.