Bulletin d'alerte Debian

DSA-4829-1 coturn -- Mise à jour de sécurité

Date du rapport :
11 janvier 2021
Paquets concernés :
coturn
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-26262.
Plus de précisions :

Un défaut a été découvert dans coturn, un serveur TURN et STUN de voix sur IP. Par défaut coturn n'autorise pas de pairs avec les adresses de la boucle locale (127.x.x.x et ::1). Un attaquant distant peut contourner la protection à l'aide d'une requête contrefaite pour l'occasion utilisant une adresse de pair de 0.0.0.0 pour forcer coturn à créer un relais vers l'interface de la boucle locale. Si l'interface est à l'écoute sur IPv6, elle peut aussi être atteinte en utilisant [::1] ou [::] comme adresse.

Pour la distribution stable (Buster), ce problème a été corrigé dans la version 4.5.1.1-1.1+deb10u2.

Nous vous recommandons de mettre à jour vos paquets coturn.

Pour disposer d'un état détaillé sur la sécurité de coturn, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/coturn.