Bulletin d'alerte Debian

DLA-1676-1 unbound -- Mise à jour de sécurité pour LTS

Date du rapport :
14 février 2019
Paquets concernés :
unbound
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 887733.
Dans le dictionnaire CVE du Mitre : CVE-2017-15105.
Plus de précisions :

Ralph Dolmans et Karst Koymans ont trouvé un défaut dans la manière dont unbound, un solveur de validation, mise en cache et récursif de DNS, validait des enregistrements NSEC synthétisés avec des jokers.

Un enregistrement de joker NSEC improprement validé pourrait être utilisé pour prouver la non-existence (réponse NXDOMAIN) d’un enregistrement de joker existant, ou tromper unbound pour accepter une attestation NODATA.

Pour plus d’informations, veuillez vous référer à l’annonce amont sur https://unbound.net/downloads/CVE-2017-15105.txt.

Pour Debian 8 Jessie, ce problème a été corrigé dans la version 1.4.22-3+deb8u4.

Nous vous recommandons de mettre à jour vos paquets unbound.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS