Bulletin d'alerte Debian

DSA-3859-1 dropbear -- Mise à jour de sécurité

Date du rapport :
19 mai 2017
Paquets concernés :
dropbear
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-9078, CVE-2017-9079.
Plus de précisions :

Deux vulnérabilités ont été découvertes dans Dropbear, un ensemble léger client et serveur SSH2 :

  • CVE-2017-9078

    Mark Shepard a découvert une double libération de zone de mémoire dans le nettoyage de l'écoute TCP qui pourrait avoir pour conséquence un déni de service par un utilisateur authentifié lors de l'exécution de Dropbear avec l'option « -a ».

  • CVE-2017-9079

    Jann Horn a découvert une fuite locale d'informations dans l'analyse du fichier .authorized_keys.

Pour la distribution stable (Jessie), ces problèmes ont été corrigés dans la version 2014.65-1+deb8u2.

Pour la distribution unstable (Sid), ces problèmes seront corrigés prochainement.

Nous vous recommandons de mettre à jour vos paquets dropbear.