Bulletin d'alerte Debian

DLA-1581-1 uriparser -- Mise à jour de sécurité pour LTS

Date du rapport :
20 novembre 2018
Paquets concernés :
uriparser
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-19198, CVE-2018-19199, CVE-2018-19200.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans uriparser, une bibliothèque d’analyse d’identifiants normalisés (URI).

  • CVE-2018-19198

    UriQuery.c permet une écriture hors limites à l'aide d'une fonction uriComposeQuery* ou uriComposeQueryEx* parce que le caractère « & » est mal géré dans certains contextes.

  • CVE-2018-19199

    UriQuery.c permet un dépassement d'entier à l'aide d'une fonction uriComposeQuery* ou uriComposeQueryEx* à cause d’une absence de vérification de multiplication.

  • CVE-2018-19200

    UriCommon.c permet des tentatives d’opérations pour une entrée NULL à l'aide d'une fonction uriResetUri*.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 0.8.0.1-2+deb8u1.

Nous vous recommandons de mettre à jour vos paquets uriparser.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.