Bulletin d'alerte Debian
DLA-2388-1 nss -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 29 septembre 2020
- Paquets concernés :
- nss
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-12404, CVE-2018-18508, CVE-2019-11719, CVE-2019-11729, CVE-2019-11745, CVE-2019-17006, CVE-2019-17007, CVE-2020-6829, CVE-2020-12399, CVE-2020-12400, CVE-2020-12401, CVE-2020-12402, CVE-2020-12403.
- Plus de précisions :
-
Diverses vulnérabilités ont été corrigées dans nss, les bibliothèques du Network Security Service.
- CVE-2018-12404
Variante de l’attaque Bleichenbacher par canal auxiliaire de cache.
- CVE-2018-18508
Déréférencement de pointeur NULL dans plusieurs fonctions CMS aboutissant à un déni de service.
- CVE-2019-11719
Lecture hors limites lors de l’importation de clés curve25519 privées.
- CVE-2019-11729
Clés publiques vides ou mal formées p256-ECDH pouvant déclencher une erreur de segmentation.
- CVE-2019-11745
Écriture hors limites lors d’un chiffrement par bloc.
- CVE-2019-17006
Quelques primitives de chiffrement ne vérifiaient pas la longueur du texte entré, aboutissant éventuellement à des débordements.
- CVE-2019-17007
Gestion des Netscape Certificate Sequence pouvant planter avec un déférencement de pointeur NULL conduisant à un déni de service.
- CVE-2020-12399
Forçage d’une longueur fixe pour l’exponentiation DSA.
- CVE-2020-6829
- CVE-2020-12400
Attaque par canal auxiliaire sur la génération de signature ECDSA.
- CVE-2020-12401
Contournement de la mitigation d’attaque temporelle sur ECDSA.
- CVE-2020-12402
Vulnérabilités de canal auxiliaire lors de la génération de clé RSA.
- CVE-2020-12403
Déchiffrement CHACHA20-POLY1305 avec des mots clés sous-dimensionnés aboutissant à une lecture hors limites.
Pour Debian 9
Stretch
, ces problèmes ont été corrigés dans la version 2:3.26.2-1.1+deb9u2.Nous vous recommandons de mettre à jour vos paquets nss.
Pour disposer d'un état détaillé sur la sécurité de nss, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/nss.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2018-12404