Bulletin d'alerte Debian

DLA-0001-1 gnutls26 -- Mise à jour de sécurité pour LTS

Date du rapport :
2 juin 2014
Paquets concernés :
gnutls26
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-3466.
Plus de précisions :

Joonas Kuorilehto a découvert que GNU TLS réalisait une validation insuffisante des identifiants de session lors de l'établissement de connexions TLS/SSL. Un serveur malveillant pourrait utiliser cela pour exécuter du code arbitraire ou réaliser un déni de service.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans la version 2.8.6-1+squeeze4 de gnutls26.