Рекомендация Debian по безопасности

DSA-3253-1 pound -- обновление безопасности

Дата сообщения:
07.05.2015
Затронутые пакеты:
pound
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 723731, Ошибка 727197, Ошибка 765539, Ошибка 765649.
В каталоге Mitre CVE: CVE-2009-3555, CVE-2012-4929, CVE-2014-3566.
Более подробная информация:

Pound, обратный HTTP-прокси и балансировщик нагрузки, содержит несколько проблем, связанных с уязвимостями в протоколе Secure Sockets Layer (SSL).

Обновление для Debian 7 (wheezy) содержит отсутствующую часть, которая позволяет отключить повторное согласование по инициативе клиента, которое теперь по умолчанию отключено (CVE-2009-3555). Сжатие TLS отключено (CVE-2012-4929), хотя оно обычно отключено системной библиотекой OpenSSL. Кроме того, обновление добавляет возможность полного отключения протокола SSLv3 (CVE-2014-3566) с помощью новой директивы настройки DisableSSLv3, протокол по умолчанию не отключен. Далее, решена проблема кодирования перенаправления, которая не связана с безопасностью.

В Debian 8 (jessie) эти проблемы были исправлены до момента официального выпуска, за исключением повторного согласования по инициативе клиента (CVE-2009-3555). Данное обновление решает указанную проблему для jessie.

В предыдущем стабильном выпуске (wheezy) эти проблемы были исправлены в версии 2.6-2+deb7u1.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 2.6-6+deb8u1.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2.6-6.1.

Рекомендуется обновить пакеты pound.