Bulletin d'alerte Debian
DSA-4570-1 mosquitto -- Mise à jour de sécurité
- Date du rapport :
- 17 novembre 2019
- Paquets concernés :
- mosquitto
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 940654.
Dans le dictionnaire CVE du Mitre : CVE-2019-11779. - Plus de précisions :
-
Une vulnérabilité a été découverte dans mosquitto, un courtier de messages compatible avec les versions 3.1/3.1.1 de MQTT, permettant à un client MQTT malveillant de provoquer un déni de service (dépassement de pile et plantage du démon) en envoyant un paquet SUBSCRIBE contrefait pour l'occasion contenant un sujet avec une hiérarchie extrêmement profonde.
Pour la distribution stable (Buster), ce problème a été corrigé dans la version 1.5.7-1+deb10u1.
Nous vous recommandons de mettre à jour vos paquets mosquitto.
Pour disposer d'un état détaillé sur la sécurité de mosquitto, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/mosquitto.