Рекомендация Debian по безопасности

DSA-3638-1 curl -- обновление безопасности

Дата сообщения:
03.08.2016
Затронутые пакеты:
curl
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2016-5419, CVE-2016-5420, CVE-2016-5421.
Более подробная информация:

В cURL, библиотеке передачи URL, было обнаружено несколько уязвимостей:

  • CVE-2016-5419

    Брю Ром обнаружил, что libcurl пытается возобновить сессию TLS даже в том случае, если изменился сертификат клиента.

  • CVE-2016-5420

    Было обнаружено, что libcurl не учитывает сертификаты клиентов при повторном использовании TLS-соединений.

  • CVE-2016-5421

    Марсело Эчеверрия обнаружил, что библиотека libcurl содержит использование указателей после освобождения памяти.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 7.38.0-4+deb8u4.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 7.50.1-1.

Рекомендуется обновить пакеты curl.