Bulletin d'alerte Debian
DLA-3105-1 connman -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 13 septembre 2022
- Paquets concernés :
- connman
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2022-32292, CVE-2022-32293.
- Plus de précisions :
-
Il y avait deux problèmes dans connman, un démon de gestion de connexion internet pour périphériques embarqués :
- CVE-2022-32292
Dans ConnMan jusqu'à la version 1.41, des attaquants distants capables d'envoyer des requêtes HTTP au composant gweb pouvaient exploiter un dépassement de tas dans received_data pour exécuter du code.
- CVE-2022-32292
Dans ConnMan jusqu'à la version 1.41, une attaque de type
homme du milieu
à l'encontre d'une requête HTTP WISPR pouvait être utilisée pour déclencher une utilisation de mémoire après libération dans le traitement de WISPR, menant à des plantages ou à l'exécution de code.
Pour Debian 10
Buster
, ces problèmes ont été corrigés dans la version 1.36-2.1~deb10u3.Nous vous recommandons de mettre à jour vos paquets connman.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2022-32292