Bulletin d'alerte Debian

DSA-2697-1 gnutls26 -- Lecture hors limites de tableau

Date du rapport :
29 mai 2013
Paquets concernés :
gnutls26
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 709301.
Dans le dictionnaire CVE du Mitre : CVE-2013-2116.
Plus de précisions :

Un client malveillant pourrait planter un serveur GNUTLS et vice versa, en envoyant des enregistrements TLS utilisant un chiffrement par bloc contenant un remplissage incorrect.

La distribution oldstable (Squeeze) n'est pas concernée parce que le correctif de sécurité qui a introduit cette vulnérabilité ne lui a pas été appliqué.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 2.12.20-7.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 2.12.23-5.

Nous vous recommandons de mettre à jour vos paquets gnutls26.