Bulletin d'alerte Debian

DSA-3191-1 gnutls26 -- Mise à jour de sécurité

Date du rapport :
15 mars 2015
Paquets concernés :
gnutls26
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-0282, CVE-2015-0294.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans GnuTLS, une bibliothèque implémentant les protocoles TLS et SSL. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.

  • CVE-2015-0282

    GnuTLS ne vérifie pas l'algorithme de signature RSA PKCS #1 pour faire correspondre l'algorithme de signature dans le certificat, menant à une potentielle baisse de niveau vers un algorithme non permis sans le détecter.

  • CVE-2015-0294

    Il a été signalé que GnuTLS ne vérifiait pas si les deux algorithmes de signature correspondaient lors de l'import de certificat.

Pour la distribution stable (Wheezy), ces problèmes ont été corrigés dans la version 2.12.20-8+deb7u3.

Nous vous recommandons de mettre à jour vos paquets gnutls26.