Bulletin d'alerte Debian

DLA-1804-1 curl -- Mise à jour de sécurité pour LTS

Date du rapport :
26 mai 2019
Paquets concernés :
curl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 929351.
Dans le dictionnaire CVE du Mitre : CVE-2019-5436.
Plus de précisions :

cURL, une bibliothèque de transfert par URL, contient un dépassement de tampon basé sur le tas dans la fonction tftp_receive_paquet() qui reçoit les données d’un serveur TFTP. Elle appelle recvfrom() avec la taille par défaut pour le tampon plutôt qu’avec la taille utilisée lors de son allocation. Par conséquent, le contenu qui peut écraser la mémoire de tas est entièrement contrôlé par le serveur.

Pour Debian 8 Jessie, ce problème a été corrigé dans la version 7.38.0-4+deb8u15.

Nous vous recommandons de mettre à jour vos paquets curl.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.