Bulletin d'alerte Debian
DSA-3487-1 libssh2 -- Mise à jour de sécurité
- Date du rapport :
- 23 février 2016
- Paquets concernés :
- libssh2
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 815662.
Dans le dictionnaire CVE du Mitre : CVE-2016-0787. - Plus de précisions :
-
Andreas Schneider a signalé que libssh2, une bibliothèque SSH2 côté client, passe un nombre d'octets à une fonction qui attend un nombre de bits pendant la poignée de main (
handshake
) SSHv2 quand libssh2 cherche à obtenir une bonne valeur pour l'ordre de groupe
(group order
) dans la négociation Diffie-Hellman. Cela affaiblit de façon significative la sécurité de la poignée de main, permettant éventuellement à un indiscret ayant assez de ressources de déchiffrer ou intercepter les sessions SSH.Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1.4.2-1.1+deb7u2.
Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.4.3-4.1+deb8u1.
Nous vous recommandons de mettre à jour vos paquets libssh2.