Bulletin d'alerte Debian
DSA-3191-1 gnutls26 -- Mise à jour de sécurité
- Date du rapport :
- 15 mars 2015
- Paquets concernés :
- gnutls26
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2015-0282, CVE-2015-0294.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans GnuTLS, une bibliothèque implémentant les protocoles TLS et SSL. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.
- CVE-2015-0282
GnuTLS ne vérifie pas l'algorithme de signature RSA PKCS #1 pour faire correspondre l'algorithme de signature dans le certificat, menant à une potentielle baisse de niveau vers un algorithme non permis sans le détecter.
- CVE-2015-0294
Il a été signalé que GnuTLS ne vérifiait pas si les deux algorithmes de signature correspondaient lors de l'import de certificat.
Pour la distribution stable (Wheezy), ces problèmes ont été corrigés dans la version 2.12.20-8+deb7u3.
Nous vous recommandons de mettre à jour vos paquets gnutls26.
- CVE-2015-0282