Bulletin d'alerte Debian

DSA-3487-1 libssh2 -- Mise à jour de sécurité

Date du rapport :
23 février 2016
Paquets concernés :
libssh2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 815662.
Dans le dictionnaire CVE du Mitre : CVE-2016-0787.
Plus de précisions :

Andreas Schneider a signalé que libssh2, une bibliothèque SSH2 côté client, passe un nombre d'octets à une fonction qui attend un nombre de bits pendant la poignée de main (handshake) SSHv2 quand libssh2 cherche à obtenir une bonne valeur pour l'ordre de groupe (group order) dans la négociation Diffie-Hellman. Cela affaiblit de façon significative la sécurité de la poignée de main, permettant éventuellement à un indiscret ayant assez de ressources de déchiffrer ou intercepter les sessions SSH.

Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1.4.2-1.1+deb7u2.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.4.3-4.1+deb8u1.

Nous vous recommandons de mettre à jour vos paquets libssh2.