Рекомендация Debian по безопасности
DSA-3253-1 pound -- обновление безопасности
- Дата сообщения:
- 07.05.2015
- Затронутые пакеты:
- pound
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 723731, Ошибка 727197, Ошибка 765539, Ошибка 765649.
В каталоге Mitre CVE: CVE-2009-3555, CVE-2012-4929, CVE-2014-3566. - Более подробная информация:
-
Pound, обратный HTTP-прокси и балансировщик нагрузки, содержит несколько проблем, связанных с уязвимостями в протоколе Secure Sockets Layer (SSL).
Обновление для Debian 7 (wheezy) содержит отсутствующую часть, которая позволяет отключить повторное согласование по инициативе клиента, которое теперь по умолчанию отключено (CVE-2009-3555). Сжатие TLS отключено (CVE-2012-4929), хотя оно обычно отключено системной библиотекой OpenSSL. Кроме того, обновление добавляет возможность полного отключения протокола SSLv3 (CVE-2014-3566) с помощью новой директивы настройки
DisableSSLv3
, протокол по умолчанию не отключен. Далее, решена проблема кодирования перенаправления, которая не связана с безопасностью.В Debian 8 (jessie) эти проблемы были исправлены до момента официального выпуска, за исключением повторного согласования по инициативе клиента (CVE-2009-3555). Данное обновление решает указанную проблему для jessie.
В предыдущем стабильном выпуске (wheezy) эти проблемы были исправлены в версии 2.6-2+deb7u1.
В стабильном выпуске (jessie) эти проблемы были исправлены в версии 2.6-6+deb8u1.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2.6-6.1.
Рекомендуется обновить пакеты pound.