Bulletin d'alerte Debian
DLA-2788-1 strongswan -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 19 octobre 2021
- Paquets concernés :
- strongswan
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2021-41991.
- Plus de précisions :
-
Des chercheurs de la NSA (America National Security Agency) ont relevé une vulnérabilité de déni de service dans strongSwan, une suite IKE/IPsec.
Une fois que le cache de certificats en mémoire est plein, il essaie de remplacer de manière aléatoire les entrées les moins utilisées. Selon la valeur aléatoire générée, cela pourrait conduire à un dépassement d'entier qui aboutirait à un double déréférencement et à un appel utilisant une mémoire hors limites, conduisant très vraisemblablement à une erreur de segmentation.
L’exécution de code à distance ne peut pas être écartée complètement, mais les attaquants ne contrôlent pas la mémoire déréférencée, aussi cela semble improbable à ce stade.
Pour Debian 9 « Stretch », ce problème a été corrigé dans la version 5.5.1-4+deb9u5.
Nous vous recommandons de mettre à jour vos paquets strongswan.
Pour disposer d'un état détaillé sur la sécurité de strongswan, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/strongswan.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.