Risque
- Atteinte à la confidentialité des données
Systèmes affectés
libcurl versions 7.10.6 à 7.21.6 incluses.
Résumé
Une vulnérabilité dans libcurl permet à un serveur malveillant de se faire passer pour le client auprès d'autres entités utilisant les mécanismes GSSAPI.
Description
Lors d'une authentification GSSAPI, libcurl fournit au serveur une copie des justificatifs d'identité du client. Le serveur peut alors utiliser ceux-ci pour se faire passer pour le client auprès d'autres entités.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité cURL du 23 juin 2011 http://curl.haxx.se/docs/adv_20110623.html
- Référence CVE CVE-2011-2192 https://www.cve.org/CVERecord?id=CVE-2011-2192