Bulletin d'alerte Debian

DLA-1334-1 mosquitto -- Mise à jour de sécurité pour LTS

Date du rapport :
31 mars 2018
Paquets concernés :
mosquitto
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-7651, CVE-2017-7652.
Plus de précisions :
  • CVE-2017-7651

    Un paquet CONNECT contrefait d’un client non authentifié pourrait aboutir à une consommation extraordinaire de mémoire.

  • CVE-2017-7652

    Dans le cas où tous les sockets ou descripteurs de fichier seraient épuisés, un signal SIGHUP pour recharger la configuration pourrait aboutir dans les valeurs de configuration par défaut (particulièrement dans de mauvais réglages de sécurité).

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 0.15-2+deb7u3.

Nous vous recommandons de mettre à jour vos paquets mosquitto.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.