Debians sikkerhedsbulletin

DSA-3408-1 gnutls26 -- sikkerhedsopdatering

Rapporteret den:
1. dec 2015
Berørte pakker:
gnutls26
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2015-8313.
Yderligere oplysninger:

Man opdagede at GnuTLS, et bibliotek som implementerer protokollerne TLS og SSL, på ukorrekt vis validerede den første paddingbyte i CBC-tilstande. En fjernangriber kunne muligvis udnytte fejlen til at iværksætte et padding oracle-angreb.

I den gamle stabile distribution (wheezy), er dette problem rettet i version 2.12.20-8+deb7u4.

Vi anbefaler at du opgraderer dine gnutls26-pakker.