Bulletin d'alerte Debian
DLA-1334-1 mosquitto -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 31 mars 2018
- Paquets concernés :
- mosquitto
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2017-7651, CVE-2017-7652.
- Plus de précisions :
-
- CVE-2017-7651
Un paquet CONNECT contrefait d’un client non authentifié pourrait aboutir à une consommation extraordinaire de mémoire.
- CVE-2017-7652
Dans le cas où tous les sockets ou descripteurs de fichier seraient épuisés, un signal SIGHUP pour recharger la configuration pourrait aboutir dans les valeurs de configuration par défaut (particulièrement dans de mauvais réglages de sécurité).
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 0.15-2+deb7u3.Nous vous recommandons de mettre à jour vos paquets mosquitto.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2017-7651