Bulletin d'alerte Debian
DLA-2375-1 inspircd -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 20 septembre 2020
- Paquets concernés :
- inspircd
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2019-20917, CVE-2020-25269.
- Plus de précisions :
-
Deux problèmes de sécurité ont été découverts dans les modules du démon IRC d'InspIRCd, qui pourraient provoquer un déni de service.
- CVE-2019-20917
Le module mysql avant la version 3.3.0 contient un déréférencement de pointeur NULL lorsqu'il est construit avec mariadb-connector-c. Lorsqu'elle est combinée avec les modules sqlauth ou sqloper, cette vulnérabilité peut être utilisée par n’importe quel utilisateur pouvant se connecter à un serveur InspIRCd pour faire planter à distance le serveur.
- CVE-2020-25269
Le module pgsql contient une vulnérabilité d’utilisation de mémoire après libération. Lorsqu'elle est combinée avec les modules sqlauth ou sqloper, cette vulnérabilité peut être utilisée par n’importe quel utilisateur pouvant se connecter à un serveur InspIRCd pour faire planter à distance le serveur.
Pour Debian 9
Stretch
, ces problèmes ont été corrigés dans la version 2.0.23-2+deb9u1.Nous vous recommandons de mettre à jour vos paquets inspircd.
Pour disposer d'un état détaillé sur la sécurité de inspircd, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/inspircd.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2019-20917