Bulletin d'alerte Debian

DLA-763-1 squid3 -- Mise à jour de sécurité pour LTS

Date du rapport :
25 décembre 2016
Paquets concernés :
squid3
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 848493.
Dans le dictionnaire CVE du Mitre : CVE-2016-10002.
Plus de précisions :

Saulius Lapinskas du Lithuanian State Social Insurance Fund Board a découvert que Squid3, un serveur mandataire (« proxy ») et cache web complet, ne traite pas correctement les réponses aux requêtes HTTP conditionnelles If-None-Modified, menant à la divulgation à d'autres clients de données de Cookie spécifiques au client. Un attaquant distant peut tirer avantage de ce défaut pour découvrir des informations privées et sensibles sur la session de navigation d'autres clients.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 3.1.20-2.2+deb7u7.

Nous vous recommandons de mettre à jour vos paquets squid3.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.