Bulletin d'alerte Debian
DSA-2902-1 curl -- Mise à jour de sécurité
- Date du rapport :
- 13 avril 2014
- Paquets concernés :
- curl
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 742728.
Dans le dictionnaire CVE du Mitre : CVE-2014-0138, CVE-2014-0139. - Plus de précisions :
-
Deux vulnérabilités ont été découvertes dans cURL, une bibliothèque de transfert d'URL. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.
- CVE-2014-0138
Steve Holme a découvert que libcurl peut dans certaines circonstances réutiliser une mauvaise connexion quand on lui demande des transferts avec d'autres protocoles que HTTP et FTP.
- CVE-2014-0139
Richard Moore de Westpoint Ltd. a signalé que libcurl ne se comporte pas de façon conforme à la norme RFC 2828 dans certaines conditions et valide incorrectement les certificats SSL multiples contenant des adresses IP littérales.
Pour la distribution oldstable (Squeeze), ces problèmes ont été corrigés dans la version 7.21.0-2.1+squeeze8.
Pour la distribution stable (Wheezy), ces problèmes ont été corrigés dans la version 7.26.0-1+wheezy9.
Pour la distribution testing (Jessie), ces problèmes ont été corrigés dans la version 7.36.0-1.
Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 7.36.0-1.
Nous vous recommandons de mettre à jour vos paquets curl.
- CVE-2014-0138