Bulletin d'alerte Debian

DLA-961-1 mosquitto -- Mise à jour de sécurité pour LTS

Date du rapport :
30 mai 2017
Paquets concernés :
mosquitto
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-7650.
Plus de précisions :
  • CVE-2017-7650

    Des filtres basés sur les ACL peuvent être contournés par des clients réglant leur identifiant nom_utilisateur/client à « # » ou « + ». Cela permet à des clients connectés localement ou à distance d’accéder à des sujets MQTT dont ils doivent avoir les droits. Le même problème peut être présent dans les greffons de contrôle d’authentification d’accès de tierce partie pour Mosquitto.

    La vulnérabilité se produit uniquement quand les filtres basés sur les ACL sont utilisés ou, éventuellement, lorsque les greffons de tierce partie sont utilisés.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 0.15-2+deb7u1.

Nous vous recommandons de mettre à jour vos paquets mosquitto.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.