Bulletin d'alerte Debian

DSA-4424-1 pdns -- Mise à jour de sécurité

Date du rapport :
4 avril 2019
Paquets concernés :
pdns
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 924966.
Dans le dictionnaire CVE du Mitre : CVE-2019-3871.
Plus de précisions :

Adam Dobrawy, Frederico Silva et Gregory Brzeski de HyperOne.com ont découvert que pdns, un serveur DNS faisant autorité, ne validait pas correctement les données fournies par l'utilisateur lors de la construction d'une requête HTTP à partir d'une requête DNS dans le connecteur HTTP du moteur distant. Cela permettrait à un utilisateur distant de provoquer soit un déni de service, soit la divulgation d'informations.

Pour la distribution stable (Stretch), ce problème a été corrigé dans la version 4.0.3-1+deb9u4.

Nous vous recommandons de mettre à jour vos paquets pdns.

Pour disposer d'un état détaillé sur la sécurité de pdns, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/pdns.