Debian alert DLA-2773-1 (curl)
| From: | Thorsten Alteholz <debian@alteholz.de> | |
| To: | debian-lts-announce@lists.debian.org | |
| Subject: | [SECURITY] [DLA 2773-1] curl security update | |
| Date: | Thu, 30 Sep 2021 21:58:49 +0000 | |
| Message-ID: | <alpine.DEB.2.21.2109302155510.16295@postfach.intern.alteholz.me> |
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 - ------------------------------------------------------------------------- Debian LTS Advisory DLA-2773-1 debian-lts@lists.debian.org https://www.debian.org/lts/security/ Thorsten Alteholz September 30, 2021 https://wiki.debian.org/LTS - ------------------------------------------------------------------------- Package : curl Version : 7.52.1-5+deb9u16 CVE ID : CVE-2021-22946 CVE-2021-22947 Two issues have been found in curl, a command line tool and an easy-to-use client-side library for transferring data with URL syntax. CVE-2021-22946 Crafted answers from a server might force clients to not use TLS on connections though TLS was required and expected. CVE-2021-22947 When using STARTTLS to initiate a TLS connection, the server might send multiple answers before the TLS upgrade and such the client would handle them as being trusted. This could be used by a MITM-attacker to inject fake response data. For Debian 9 stretch, these problems have been fixed in version 7.52.1-5+deb9u16. We recommend that you upgrade your curl packages. For the detailed security status of curl please refer to its security tracker page at: https://security-tracker.debian.org/tracker/curl Further information about Debian LTS security advisories, how to apply these updates to your system and frequently asked questions can be found at: https://wiki.debian.org/LTS -----BEGIN PGP SIGNATURE----- iQKTBAEBCgB9FiEEYgH7/9u94Hgi6ruWlvysDTh7WEcFAmFWMxlfFIAAAAAALgAo aXNzdWVyLWZwckBub3RhdGlvbnMub3BlbnBncC5maWZ0aGhvcnNlbWFuLm5ldDYy MDFGQkZGREJCREUwNzgyMkVBQkI5Njk2RkNBQzBEMzg3QjU4NDcACgkQlvysDTh7 WEeRoRAAsyOeyBTNFfzqBxhbTyRaMaLFiUuIFh+8m3ysnfEtc9qzfvwgMy412b05 30gKVmYinZsQzCNAjhZY9bIpowAo5RFifwHcaF68y4H068FpCNxC0l4paGVEpAoK LPzbvqTpmncajX5cQe+Nv7rT7Ni1hI1hftKrxj8Tm7WeYB2vgzdwGzYkivmDE2ea hSyYvZdWAeoIHVb1fIfbiaaACr/SJx6TMxX0NdB6shnGEhL0R9S/oXW079+kI/aQ zeWbI1OvjrrV/OeoK9Xv7oGDIsU+G2ohwb9j82NeUl3KBelBnXkkEFY+mo+mLcio uFmdJNHVytYGPxSvW4XdCEY6Tt4Js9uxuFgEYF/E+3aJnf5L/wTxR+4x1vhKRq1T Arg8R+4XZsvfXiGFW04QdKdapIk6BXtnVrvjvB9CaGLVGxd51AoIvL84/pZJC8Hv IAopJ9utWKJGRtIVI9bYkr0H3tEm6B7U1KLpPTbe8FjiVprJxSV/0g0bSNY92/HS ux5VcwdXChStPy8juVDijoGl1P6d8dQTC5OSzLi1WT5kEbEKisvlzO5yDfAmz0Tj 2WLH/azD26X1SWcahPqDXlSSrFfJmSp9f8+q5TrBdCdcX65bOGBgmOlZkA5HP8e+ 5YO2fi7EHBKxcYxBQ3wJGrXoLmo7ZkJwGyZK87Vn5iYyO71zI8I= =spf3 -----END PGP SIGNATURE-----
