Bulletin d'alerte Debian

DLA-1522-1 strongswan -- Mise à jour de sécurité pour LTS

Date du rapport :
26 septembre 2018
Paquets concernés :
strongswan
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-16151, CVE-2018-16152.
Plus de précisions :

Sze Yiu Chau et son équipe de l’université de Purdue et l’université d’Iowa ont trouvé plusieurs problèmes de sécurité dans le greffon gmp pour strongSwan, une suite IKE/IPsec.

  • CVE-2018-16151

    L’analyseur d’OID dans le code ASN.1 dans gmp permet n’importe quel nombre d’octets aléatoires après un OID valable.

  • CVE-2018-16152

    L’analyseur d’algorithmIdentifier dans le code ASN.1 dans gmp n’impose pas une valeur NULL pour le paramètre facultatif qui n’est pas utilisé avec certains algorithmes PKCS#1.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 5.2.1-6+deb8u7.

Nous vous recommandons de mettre à jour vos paquets strongswan.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.