Bulletin d'alerte Debian
DLA-2074-1 python-apt -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 23 janvier 2020
- Paquets concernés :
- python-apt
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 944696.
Dans le dictionnaire CVE du Mitre : CVE-2019-15795, CVE-2019-15796. - Plus de précisions :
-
Plusieurs problèmes ont été découverts dans python-apt, une interface de Python pour libapt-pkg.
- CVE-2019-15795
Il a été découvert que python-apt utilise encore les hachages MD5 pour valider certains paquets téléchargés. Un attaquant distant, capable de réaliser une attaque de type « homme du milieu », pourrait utiliser ce défaut pour installer des paquets modifiés.
- CVE-2019-15796
Il a été découvert que python-apt pourrait installer des paquets à partir de dépôts non fiables, contrairement aux attentes.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 0.9.3.13.Nous vous recommandons de mettre à jour vos paquets python-apt.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2019-15795