Bulletin d'alerte Debian

DLA-364-1 gnutls26 -- Mise à jour de sécurité pour LTS

Date du rapport :
9 décembre 2015
Paquets concernés :
gnutls26
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-8313.
Plus de précisions :

Hanno Böck a découvert que GnuTLS, une bibliothèque implémentant les protocoles TLS et SSL, valide incorrectement le premier octet de remplissage dans les modes CBC. Un attaquant distant peut éventuellement tirer avantage de ce défaut pour réaliser une attaque d'oracle par remplissage.

Pour Debian 6 Squeeze, ce problème a été corrigé dans la version 2.8.6-1+squeeze6 de gnutls26. Nous vous recommandons de mettre à jour vos paquets gnutls26.