Bulletin d'alerte Debian
DLA-1951-1 libtomcrypt -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 9 octobre 2019
- Paquets concernés :
- libtomcrypt
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2019-17362.
- Plus de précisions :
-
Il existait une vulnérabilité de déni de service dans la bibliothèque de chiffrement libtomcrypt.
Une lecture hors limites et un plantage pourraient se produire à cause de données encodées « DER » soigneusement contrefaites (par exemple, en important un certificat X.509).
- CVE-2019-17362
Dans LibTomCrypt jusqu’à 1.18.2, la fonction der_decode_utf8_string (dans der_decode_utf8_string.c) ne détectait pas correctement certaines séquences UTF-8 non valables. Cela permettait selon le contexte à des attaquants de provoquer un déni de service (lecture hors limites et plantage) ou de lire des informations d’autres emplacements mémoire à l’aide de données encodées DER soigneusement contrefaites.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 1.17-6+deb8u1.Nous vous recommandons de mettre à jour vos paquets libtomcrypt.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2019-17362