Bulletin d'alerte Debian
DSA-4009-1 shadowsocks-libev -- Mise à jour de sécurité
- Date du rapport :
- 29 octobre 2017
- Paquets concernés :
- shadowsocks-libev
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2017-15924.
- Plus de précisions :
-
Niklas Abel a découvert qu'une vérification manquante d'entrées dans le composant ss-manager de shadowsocks-libev, un mandataire socks5 léger, pourrait avoir pour conséquence l'exécution de commandes arbitraires de l'interpréteur.
Pour la distribution stable (Stretch), ce problème a été corrigé dans la version 2.6.3+ds-3+deb9u1.
Nous vous recommandons de mettre à jour vos paquets shadowsocks-libev.