Bulletin d'alerte Debian
DLA-0001-1 gnutls26 -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 2 juin 2014
- Paquets concernés :
- gnutls26
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2014-3466.
- Plus de précisions :
-
Joonas Kuorilehto a découvert que GNU TLS réalisait une validation insuffisante des identifiants de session lors de l'établissement de connexions TLS/SSL. Un serveur malveillant pourrait utiliser cela pour exécuter du code arbitraire ou réaliser un déni de service.
Pour Debian 6
Squeeze
, ces problèmes ont été corrigés dans la version 2.8.6-1+squeeze4 de gnutls26.