Bulletin d'alerte Debian
DSA-2824-1 curl -- Nom d'hôte de certificat TLS ou SSL non vérifié
- Date du rapport :
- 19 décembre 2013
- Paquets concernés :
- curl
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2013-6422.
- Plus de précisions :
-
Marc Deslauriers a découvert que curl, un outil de récupération de fichiers, pourrait omettre par erreur de vérifier les noms de champs CN et SAN lorsque la vérification de signature numérique est désactivée dans le dorsal GnuTLS de libcurl.
La configuration par défaut du paquet curl n'est pas affectée par ce problème puisque la vérification de signature numérique est activée par défaut.
La distribution oldstable (Squeeze) n'est pas concernée par ce problème.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 7.26.0-1+wheezy7.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 7.34.0-1.
Nous vous recommandons de mettre à jour vos paquets curl.