Bulletin d'alerte Debian

DLA-2074-1 python-apt -- Mise à jour de sécurité pour LTS

Date du rapport :
23 janvier 2020
Paquets concernés :
python-apt
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 944696.
Dans le dictionnaire CVE du Mitre : CVE-2019-15795, CVE-2019-15796.
Plus de précisions :

Plusieurs problèmes ont été découverts dans python-apt, une interface de Python pour libapt-pkg.

  • CVE-2019-15795

    Il a été découvert que python-apt utilise encore les hachages MD5 pour valider certains paquets téléchargés. Un attaquant distant, capable de réaliser une attaque de type « homme du milieu », pourrait utiliser ce défaut pour installer des paquets modifiés.

  • CVE-2019-15796

    Il a été découvert que python-apt pourrait installer des paquets à partir de dépôts non fiables, contrairement aux attentes.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 0.9.3.13.

Nous vous recommandons de mettre à jour vos paquets python-apt.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.