Bulletin d'alerte Debian
DLA-2707-1 sogo -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 12 juillet 2021
- Paquets concernés :
- sogo
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2021-33054.
- Plus de précisions :
-
Un problème de sécurité a été découvert dans sogo.
SOGo ne valide pas la signature de n’importe quelle assertion SAML qu’il reçoit. N’importe quel intervenant ayant accès au réseau pourrait usurper l'identité d'un utilisateur lorsque SAML est la méthode d’authentification.
Pour Debian 9 « Stretch », ce problème a été corrigé dans la version 3.2.6-2+deb9u1.
Nous vous recommandons de mettre à jour vos paquets sogo.
ATTENTION ! Si vous utilisez l’authentification SAML, utilisez sogo-tool pour supprimer immédiatement les sessions d’utilisateur et obliger tous les utilisateurs à passer par la page de connexion :
sogo-tool -v expire-sessions 1
systemctl restart memcached
Pour disposer d'un état détaillé sur la sécurité de sogo, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/sogo.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.