Bulletin d'alerte Debian
DSA-4829-1 coturn -- Mise à jour de sécurité
- Date du rapport :
- 11 janvier 2021
- Paquets concernés :
- coturn
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2020-26262.
- Plus de précisions :
-
Un défaut a été découvert dans coturn, un serveur TURN et STUN de voix sur IP. Par défaut coturn n'autorise pas de pairs avec les adresses de la boucle locale (127.x.x.x et ::1). Un attaquant distant peut contourner la protection à l'aide d'une requête contrefaite pour l'occasion utilisant une adresse de pair de
0.0.0.0
pour forcer coturn à créer un relais vers l'interface de la boucle locale. Si l'interface est à l'écoute sur IPv6, elle peut aussi être atteinte en utilisant [::1] ou [::] comme adresse.Pour la distribution stable (Buster), ce problème a été corrigé dans la version 4.5.1.1-1.1+deb10u2.
Nous vous recommandons de mettre à jour vos paquets coturn.
Pour disposer d'un état détaillé sur la sécurité de coturn, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/coturn.