Aviso de seguridad de Debian
DSA-4098-1 curl -- actualización de seguridad
- Fecha del informe:
- 26 de ene de 2018
- Paquetes afectados:
- curl
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el diccionario CVE de Mitre: CVE-2018-1000005, CVE-2018-1000007.
- Información adicional:
-
Se descubrieron dos vulnerabilidades en cURL, una biblioteca para transferencia de URL.
- CVE-2018-1000005
Zhouyihai Ding descubrió una lectura fuera de límites en el código que trata colas («trailers») HTTP/2. Este problema no afecta a la distribución «antigua estable» (jessie).
- CVE-2018-1000007
Craig de Stigter descubrió que podían producirse fugas a terceros de los datos de autenticación al seguir redireccionamientos HTTP.
Para la distribución «antigua estable» (jessie), estos problemas se han corregido en la versión 7.38.0-4+deb8u9.
Para la distribución «estable» (stretch), estos problemas se han corregido en la versión 7.52.1-5+deb9u4.
Le recomendamos que actualice los paquetes de curl.
Para información detallada sobre el estado de seguridad de curl consulte su página del «security tracker» en: https://security-tracker.debian.org/tracker/curl
- CVE-2018-1000005