Bulletin d'alerte Debian

DSA-3745-1 squid3 -- Mise à jour de sécurité

Date du rapport :
24 décembre 2016
Paquets concernés :
squid3
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 848493.
Dans le dictionnaire CVE du Mitre : CVE-2016-10002.
Plus de précisions :

Saulius Lapinskas du Lithuanian State Social Insurance Fund Board a découvert que Squid3, un serveur mandataire (« proxy ») et cache web complet, ne traite pas correctement les réponses aux requêtes HTTP conditionnelles If-None-Modified, menant à la divulgation à d'autres clients de données de Cookie spécifiques au client. Un attaquant distant peut tirer avantage de ce défaut pour découvrir des informations privées et sensibles sur la session de navigation d'autres clients.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 3.4.8-6+deb8u4. En complément, cette mise à jour comprend une correction pour le bogue n° 819563.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 3.5.23-1.

Nous vous recommandons de mettre à jour vos paquets squid3.