Bulletin d'alerte Debian
DLA-1581-1 uriparser -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 20 novembre 2018
- Paquets concernés :
- uriparser
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-19198, CVE-2018-19199, CVE-2018-19200.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans uriparser, une bibliothèque d’analyse d’identifiants normalisés (URI).
- CVE-2018-19198
UriQuery.c permet une écriture hors limites à l'aide d'une fonction uriComposeQuery* ou uriComposeQueryEx* parce que le caractère « & » est mal géré dans certains contextes.
- CVE-2018-19199
UriQuery.c permet un dépassement d'entier à l'aide d'une fonction uriComposeQuery* ou uriComposeQueryEx* à cause d’une absence de vérification de multiplication.
- CVE-2018-19200
UriCommon.c permet des tentatives d’opérations pour une entrée NULL à l'aide d'une fonction uriResetUri*.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 0.8.0.1-2+deb8u1.Nous vous recommandons de mettre à jour vos paquets uriparser.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2018-19198