Bulletin d'alerte Debian
DSA-3301-1 haproxy -- Mise à jour de sécurité
- Date du rapport :
- 5 juillet 2015
- Paquets concernés :
- haproxy
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2015-3281.
- Plus de précisions :
-
Charlie Smurthwaite d'aTech Media a découvert un défaut dans HAProxy, un serveur mandataire inverse de répartition de charge rapide et fiable, lorsque la tunnellisation (
pipelining
) HTML est utilisée. Un client peut tirer avantage de ce défaut pour provoquer une corruption de données et récupérer des contenus non initialisés en mémoire montrant les données d'une requête ou session passée.Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.5.8-3+deb8u1.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.5.14-1.
Nous vous recommandons de mettre à jour vos paquets haproxy.