Aviso de seguridad de Debian

DSA-4098-1 curl -- actualización de seguridad

Fecha del informe:
26 de ene de 2018
Paquetes afectados:
curl
Vulnerable:
Referencias a bases de datos de seguridad:
En el diccionario CVE de Mitre: CVE-2018-1000005, CVE-2018-1000007.
Información adicional:

Se descubrieron dos vulnerabilidades en cURL, una biblioteca para transferencia de URL.

  • CVE-2018-1000005

    Zhouyihai Ding descubrió una lectura fuera de límites en el código que trata colas («trailers») HTTP/2. Este problema no afecta a la distribución «antigua estable» (jessie).

  • CVE-2018-1000007

    Craig de Stigter descubrió que podían producirse fugas a terceros de los datos de autenticación al seguir redireccionamientos HTTP.

Para la distribución «antigua estable» (jessie), estos problemas se han corregido en la versión 7.38.0-4+deb8u9.

Para la distribución «estable» (stretch), estos problemas se han corregido en la versión 7.52.1-5+deb9u4.

Le recomendamos que actualice los paquetes de curl.

Para información detallada sobre el estado de seguridad de curl consulte su página del «security tracker» en: https://security-tracker.debian.org/tracker/curl