Aviso de seguridad de Debian
DSA-4697-1 gnutls28 -- actualización de seguridad
- Fecha del informe:
- 6 de jun de 2020
- Paquetes afectados:
- gnutls28
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el sistema de seguimiento de errores de Debian: error 962289.
En el diccionario CVE de Mitre: CVE-2020-13777. - Información adicional:
-
Se informó de un defecto en la construcción de la clave del ticket de sesión TLS en GnuTLS, una biblioteca que implementa los protocolos TLS y SSL. El defecto provocaba que el servidor TLS no utilizara el secreto proporcionado por la aplicación y, como consecuencia, no construyera de forma segura una clave de cifrado del ticket de sesión. Esto permitía que un atacante por intermediario («man-in-the-middle») sorteara la autenticación en TLS 1.3 y recuperara conversaciones previas en TLS 1.2.
Para la distribución «estable» (buster), este problema se ha corregido en la versión 3.6.7-4+deb10u4.
Le recomendamos que actualice los paquetes de gnutls28.
Para información detallada sobre el estado de seguridad de gnutls28, consulte su página en el sistema de seguimiento de problemas de seguridad: https://security-tracker.debian.org/tracker/gnutls28