Рекомендация Debian по безопасности

DSA-3299-1 stunnel4 -- обновление безопаности

Дата сообщения:
02.07.2015
Затронутые пакеты:
stunnel4
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 785352.
В каталоге Mitre CVE: CVE-2015-3644.
Более подробная информация:

Йохан Олофсон обнаружил возможность обхода аутентификации в Stunnel, программе для работы в качестве универсального SSL-туннеля для сетевых служб. Когда Stunnel, работающий в режиме сервера, используется вместе с опцией перенаправления и с включённой аутентификацией на основе сертификатов с verify = 2 или выше, то только изначальное соединение перенаправляется на узлы, указанные в опции redirect. Это позволяет удалённому злоумышленнику обойти аутентификацию.

В стабильном выпуске (jessie) эта проблема была исправлена в версии 3:5.06-2+deb8u1.

В тестируемом выпуске (stretch) эта проблема была исправлена в версии 3:5.18-1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 3:5.18-1.

Рекомендуется обновить пакеты stunnel4.