Рекомендация Debian по безопасности
DSA-3299-1 stunnel4 -- обновление безопаности
- Дата сообщения:
- 02.07.2015
- Затронутые пакеты:
- stunnel4
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 785352.
В каталоге Mitre CVE: CVE-2015-3644. - Более подробная информация:
-
Йохан Олофсон обнаружил возможность обхода аутентификации в Stunnel, программе для работы в качестве универсального SSL-туннеля для сетевых служб. Когда Stunnel, работающий в режиме сервера, используется вместе с опцией перенаправления и с включённой аутентификацией на основе сертификатов с
verify = 2
или выше, то только изначальное соединение перенаправляется на узлы, указанные в опцииredirect
. Это позволяет удалённому злоумышленнику обойти аутентификацию.В стабильном выпуске (jessie) эта проблема была исправлена в версии 3:5.06-2+deb8u1.
В тестируемом выпуске (stretch) эта проблема была исправлена в версии 3:5.18-1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 3:5.18-1.
Рекомендуется обновить пакеты stunnel4.