Bulletin d'alerte Debian

DSA-3065-1 libxml-security-java -- Mise à jour de sécurité

Date du rapport :
6 novembre 2014
Paquets concernés :
libxml-security-java
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 720375.
Dans le dictionnaire CVE du Mitre : CVE-2013-2172.
Plus de précisions :

James Forshaw a découvert que les paramètres CanonicalizationMethod, dans Apache Santuario XML Security pour Java, n'étaient pas correctement validés : en spécifiant un algorithme de canonicalisation arbitraire faible, un attaquant pourrait usurper des signatures XML.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 1.4.5-1+deb7u1.

Pour la distribution testing (Jessie), ce problème a été corrigé dans la version 1.5.5-2.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.5.5-2.

Nous vous recommandons de mettre à jour vos paquets libxml-security-java.