Bulletin d'alerte Debian
DSA-3065-1 libxml-security-java -- Mise à jour de sécurité
- Date du rapport :
- 6 novembre 2014
- Paquets concernés :
- libxml-security-java
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 720375.
Dans le dictionnaire CVE du Mitre : CVE-2013-2172. - Plus de précisions :
-
James Forshaw a découvert que les paramètres CanonicalizationMethod, dans Apache Santuario XML Security pour Java, n'étaient pas correctement validés : en spécifiant un algorithme de canonicalisation arbitraire faible, un attaquant pourrait usurper des signatures XML.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 1.4.5-1+deb7u1.
Pour la distribution testing (Jessie), ce problème a été corrigé dans la version 1.5.5-2.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.5.5-2.
Nous vous recommandons de mettre à jour vos paquets libxml-security-java.