Bulletin d'alerte Debian
DLA-2253-1 lynis -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 21 juin 2020
- Paquets concernés :
- lynis
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2019-13033.
- Plus de précisions :
-
Il a été découvert qu’il existait une vulnérabilité dans lynis, un outil d’audit de sécurité. La clé de produit pourrait être obtenue par une simple observation de la liste des processus quand un téléversement de données est en cours de réalisation.
- CVE-2019-13033
Dans Lynis 2.x de CISOfy jusqu’à la version 2.7.5, la clé de produit peut être obtenue en regardant la liste des processus quand un téléversement de données est en cours de réalisation. Cela peut être utilisé pour téléverser des données à un serveur Lynis central. Bien qu’aucune donnée ne puisse être extraite en connaissant la clé de licence, il peut être possible de téléverser les données d’examens supplémentaires.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 1.6.3-1+deb8u1.Nous vous recommandons de mettre à jour vos paquets lynis.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2019-13033