Bulletin d'alerte Debian

DSA-4122-1 squid3 -- Mise à jour de sécurité

Date du rapport :
23 février 2018
Paquets concernés :
squid3
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 888719, Bogue 888720.
Dans le dictionnaire CVE du Mitre : CVE-2018-1000024, CVE-2018-1000027.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans Squid3, un cache de serveur mandataire web riche en fonctionnalités. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.

  • CVE-2018-1000024

    Louis Dion-Marcil a découvert que Squid ne gère pas correctement le traitement de certaines réponses ESI. Un serveur distant délivrant une certaine syntaxe de réponse ESI peut tirer avantage de ce défaut pour provoquer un déni de service pour tous les clients accédant au service Squid. Ce problème est limité à l'analyseur ESI personnalisé de Squid.

    http://www.squid-cache.org/Advisories/SQUID-2018_1.txt

  • CVE-2018-1000027

    Louis Dion-Marcil a découvert que Squid est prédisposé à une vulnérabilité de déni de service lors du traitement de réponses ESI ou du téléchargement de certificats d'autorités de certification (CA) intermédiaires. Un attaquant distant peut tirer avantage de ce défaut pour provoquer un déni de service pour tous les clients accédant au service Squid.

    http://www.squid-cache.org/Advisories/SQUID-2018_2.txt

Pour la distribution oldstable (Jessie), ces problèmes ont été corrigés dans la version 3.4.8-6+deb8u5.

Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 3.5.23-5+deb9u1.

Nous vous recommandons de mettre à jour vos paquets squid3.

Pour disposer d'un état détaillé sur la sécurité de squid3, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/squid3