Bulletin d'alerte Debian

DLA-2253-1 lynis -- Mise à jour de sécurité pour LTS

Date du rapport :
21 juin 2020
Paquets concernés :
lynis
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2019-13033.
Plus de précisions :

Il a été découvert qu’il existait une vulnérabilité dans lynis, un outil d’audit de sécurité. La clé de produit pourrait être obtenue par une simple observation de la liste des processus quand un téléversement de données est en cours de réalisation.

  • CVE-2019-13033

    Dans Lynis 2.x de CISOfy jusqu’à la version 2.7.5, la clé de produit peut être obtenue en regardant la liste des processus quand un téléversement de données est en cours de réalisation. Cela peut être utilisé pour téléverser des données à un serveur Lynis central. Bien qu’aucune donnée ne puisse être extraite en connaissant la clé de licence, il peut être possible de téléverser les données d’examens supplémentaires.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 1.6.3-1+deb8u1.

Nous vous recommandons de mettre à jour vos paquets lynis.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.