Рекомендация Debian по безопасности
DSA-3638-1 curl -- обновление безопасности
- Дата сообщения:
- 03.08.2016
- Затронутые пакеты:
- curl
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2016-5419, CVE-2016-5420, CVE-2016-5421.
- Более подробная информация:
-
В cURL, библиотеке передачи URL, было обнаружено несколько уязвимостей:
- CVE-2016-5419
Брю Ром обнаружил, что libcurl пытается возобновить сессию TLS даже в том случае, если изменился сертификат клиента.
- CVE-2016-5420
Было обнаружено, что libcurl не учитывает сертификаты клиентов при повторном использовании TLS-соединений.
- CVE-2016-5421
Марсело Эчеверрия обнаружил, что библиотека libcurl содержит использование указателей после освобождения памяти.
В стабильном выпуске (jessie) эти проблемы были исправлены в версии 7.38.0-4+deb8u4.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 7.50.1-1.
Рекомендуется обновить пакеты curl.
- CVE-2016-5419