Bulletin d'alerte Debian

DSA-2271-1 curl -- Délégation incorrecte d'accréditations clientes

Date du rapport :
2 juillet 2011
Paquets concernés :
curl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2011-2192.
Plus de précisions :

Richard Silverman a découvert que, lors d'authentification GSSAPI, libcurl réalise une délégation d'accréditation sans condition. Cela donne au serveur une copie des accréditations de sécurité du client, permettant au serveur de se faire passer pour le client partout où le même mécanisme GSSAPI est utilisé. Il s'agit de toute évidence d'une opération extrêmement sensible, qui ne devrait être réalisée qu'avec l'approbation explicite de l'utilisateur.

Pour la distribution oldstable (Lenny), ce problème a été corrigé dans la version 7.18.2-8lenny5.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 7.21.0-2.

Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 7.21.6-2.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 7.21.6-2.

Nous vous recommandons de mettre à jour vos paquets curl.