Bulletin d'alerte Debian
DSA-3293-1 pyjwt -- Mise à jour de sécurité
- Date du rapport :
- 20 juin 2015
- Paquets concernés :
- pyjwt
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 781640.
- Plus de précisions :
-
Tim McLean a découvert que pyjwt, une implémentation en Python de JSON Web Token, essaie de vérifier une signature HMAC en utilisant une clé publique RSA ou ECDSA comme une clé privée. Cela pourrait permettre à des attaquants distants de piéger les applications attendant des jetons signés avec des clés asymétriques, leur faisant accepter des jetons arbitraires. Pour plus d'informations, veuillez consulter : https://auth0.com/blog/2015/03/31/critical-vulnérabilités-in-json-web-token-bibliothèques/.
Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 0.2.1-1+deb8u1.
Pour la distribution unstable (Sid), ce problème sera corrigé prochainement.
Nous vous recommandons de mettre à jour vos paquets pyjwt.