Bulletin d'alerte Debian

DSA-4009-1 shadowsocks-libev -- Mise à jour de sécurité

Date du rapport :
29 octobre 2017
Paquets concernés :
shadowsocks-libev
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-15924.
Plus de précisions :

Niklas Abel a découvert qu'une vérification manquante d'entrées dans le composant ss-manager de shadowsocks-libev, un mandataire socks5 léger, pourrait avoir pour conséquence l'exécution de commandes arbitraires de l'interpréteur.

Pour la distribution stable (Stretch), ce problème a été corrigé dans la version 2.6.3+ds-3+deb9u1.

Nous vous recommandons de mettre à jour vos paquets shadowsocks-libev.