Bulletin d'alerte Debian

DLA-2388-1 nss -- Mise à jour de sécurité pour LTS

Date du rapport :
29 septembre 2020
Paquets concernés :
nss
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-12404, CVE-2018-18508, CVE-2019-11719, CVE-2019-11729, CVE-2019-11745, CVE-2019-17006, CVE-2019-17007, CVE-2020-6829, CVE-2020-12399, CVE-2020-12400, CVE-2020-12401, CVE-2020-12402, CVE-2020-12403.
Plus de précisions :

Diverses vulnérabilités ont été corrigées dans nss, les bibliothèques du Network Security Service.

  • CVE-2018-12404

    Variante de l’attaque Bleichenbacher par canal auxiliaire de cache.

  • CVE-2018-18508

    Déréférencement de pointeur NULL dans plusieurs fonctions CMS aboutissant à un déni de service.

  • CVE-2019-11719

    Lecture hors limites lors de l’importation de clés curve25519 privées.

  • CVE-2019-11729

    Clés publiques vides ou mal formées p256-ECDH pouvant déclencher une erreur de segmentation.

  • CVE-2019-11745

    Écriture hors limites lors d’un chiffrement par bloc.

  • CVE-2019-17006

    Quelques primitives de chiffrement ne vérifiaient pas la longueur du texte entré, aboutissant éventuellement à des débordements.

  • CVE-2019-17007

    Gestion des Netscape Certificate Sequence pouvant planter avec un déférencement de pointeur NULL conduisant à un déni de service.

  • CVE-2020-12399

    Forçage d’une longueur fixe pour l’exponentiation DSA.

  • CVE-2020-6829
  • CVE-2020-12400

    Attaque par canal auxiliaire sur la génération de signature ECDSA.

  • CVE-2020-12401

    Contournement de la mitigation d’attaque temporelle sur ECDSA.

  • CVE-2020-12402

    Vulnérabilités de canal auxiliaire lors de la génération de clé RSA.

  • CVE-2020-12403

    Déchiffrement CHACHA20-POLY1305 avec des mots clés sous-dimensionnés aboutissant à une lecture hors limites.

Pour Debian 9 Stretch, ces problèmes ont été corrigés dans la version 2:3.26.2-1.1+deb9u2.

Nous vous recommandons de mettre à jour vos paquets nss.

Pour disposer d'un état détaillé sur la sécurité de nss, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/nss.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.