Bulletin d'alerte Debian
DSA-4386-1 curl -- Mise à jour de sécurité
- Date du rapport :
- 6 février 2019
- Paquets concernés :
- curl
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-16890, CVE-2019-3822, CVE-2019-3823.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans cURL, une bibliothèque de transfert par URL.
- CVE-2018-16890
Wenxiang Qian de Tencent Blade Team a découvert que la fonction traitant les messages NTLM type-2 entrants ne valide pas correctement les données entrantes et est sujette à une vulnérabilité de dépassement d'entier qui pourrait conduire à une lecture de tampon hors limites.
- CVE-2019-3822
Wenxiang Qian de Tencent Blade Team a découvert que la fonction créant un en-tête NTLM type-3 sortant est sujette à une vulnérabilité de dépassement d'entier qui pourrait conduire à une écriture hors limites.
- CVE-2019-3823
Brian Carpenter de Geeknik Labs a découvert que le code traitant la fin de réponse pour SMTP est sujet à une lecture de tas hors limites.
Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 7.52.1-5+deb9u9.
Nous vous recommandons de mettre à jour vos paquets curl.
Pour disposer d'un état détaillé sur la sécurité de curl, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/curl.
- CVE-2018-16890