Bulletin d'alerte Debian

DLA-3105-1 connman -- Mise à jour de sécurité pour LTS

Date du rapport :
13 septembre 2022
Paquets concernés :
connman
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2022-32292, CVE-2022-32293.
Plus de précisions :

Il y avait deux problèmes dans connman, un démon de gestion de connexion internet pour périphériques embarqués :

  • CVE-2022-32292

    Dans ConnMan jusqu'à la version 1.41, des attaquants distants capables d'envoyer des requêtes HTTP au composant gweb pouvaient exploiter un dépassement de tas dans received_data pour exécuter du code.

  • CVE-2022-32292

    Dans ConnMan jusqu'à la version 1.41, une attaque de type homme du milieu à l'encontre d'une requête HTTP WISPR pouvait être utilisée pour déclencher une utilisation de mémoire après libération dans le traitement de WISPR, menant à des plantages ou à l'exécution de code.

Pour Debian 10 Buster, ces problèmes ont été corrigés dans la version 1.36-2.1~deb10u3.

Nous vous recommandons de mettre à jour vos paquets connman.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.