Bulletin d'alerte Debian
DLA-2862-1 python-gnupg -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 29 décembre 2021
- Paquets concernés :
- python-gnupg
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-12020, CVE-2019-6690.
- Plus de précisions :
-
Deux vulnérabilité ont été découvertes dans python-gnupg, une enveloppe
Python pour GNU Privacy Guard.
- CVE-2018-12020
Marcus Brinkmann a découvert que les versions de GnuPG antérieures à 2.2.8 géraient incorrectement certains paramètres en ligne de commande. Un attaquant distant pouvait utiliser cela pour usurper la sortie de GnuPG et faire que des couriels non signés paraissent signés.
- CVE-2019-6690
Il a été découvert que python-gnupg gérait incorrectement la phrase de passe de GPG. Un attaquant distant pouvait envoyer une phrase de passe contrefaite pour l'occasion qui pourrait lui permettre de contrôler la sortie des opérations de chiffrement et de déchiffrement.
Pour Debian 9
Stretch
, ces problèmes ont été corrigés dans la version 0.3.9-1+deb9u1.Nous vous recommandons de mettre à jour vos paquets python-gnupg.
Pour disposer d'un état détaillé sur la sécurité de python-gnupg, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/python-gnupg.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2018-12020