blob: 6d18e4b6aa1fdfac0a4f268997a0390aa923225c (
plain) (
blame)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
|
#use wml::debian::translation-check translation="4b7726c46d58282680c98dcc34e5eff9886cc43d" maintainer="Lev Lamberov"
<define-tag description>обновление безопасности</define-tag>
<define-tag moreinfo>
<p>В cURL, библиотеке для передачи URL, были обнаружены две
уязвимости. Они могут использоваться для раскрытия информации из куки:</p>
<ul>
<li><a href="https://security-tracker.debian.org/tracker/CVE-2014-3613">CVE-2014-3613</a>
<p>Не определяя правильно при грамматическом разборе куки HTTP и не
отклоняя доменные имена, IP адрес которых содержит
буквы, libcurl позволяет как отправку
куки на сторонние сайты, так и установку произвольными
сайтами куки для других сайтов.</p></li>
<li><a href="https://security-tracker.debian.org/tracker/CVE-2014-3620">CVE-2014-3620</a>
<p>libcurl неправильно разрешает установку куки для доменов верхнего уровня
(TLD), разрешая применять их, таким образом, более широко, чем это разрешено.
Эта проблема может приводить к тому, что произвольные сайту будут устанавливать куки, которые будут
отправлены на другие, несвязанные сайты или домены.</p></li>
</ul>
<p>В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 7.26.0-1+wheezy10.</p>
<p>В тестируемом выпуске (jessie) эти проблемы были исправлены в
версии 7.38.0-1.</p>
<p>В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 7.38.0-1.</p>
<p>Рекомендуется обновить пакеты curl.</p>
</define-tag>
# do not modify the following line
#include "$(ENGLISHDIR)/security/2014/dsa-3022.data"
# $Id$
|