Premièrement, il est à remarquer que les deux notes de version que tu as posté concernent des correctifs de sécurité introduits par cette mise à jour (et non pas des failles de sécurité). Il n'y a donc pas lieu de s'alarmer.
Plus en détail :
La première note concerne une faille de sécurité pouvant être exploitée par un attaquant ayant accès au socket PHP (qui sert à lighttpd à communiquer avec PHP). Si tu n'as pas d'utilisateurs potentiellement malicieux ayant un accès shell sur ton serveur (parce que tu leur en as fourni un ou via une autre faille de sécurite), il n'y a vraiment pas lieu d'en faire une montagne. Je fais remarquer à nouveau que la nouvelle version du paquet corrige cette faille.
La deuxième note concerne des attaques sur le protocole SSL/TLS qui malheureusement concernent tous les serveurs HTTPS. Ces attaques sont tout de même assez avancées, et pas forcément faciles à mettre en oeuvre, donc là encore inutile de sombrer dans la panique. Là encore, la nouvelle version du paquet contient des réglages plus sécurisés (enfin selon le mainteneur du paquet, bon, personnellement je suis pas super favorable à l'idée d'utiliser RC4 étant donné que les attaques CRIME et BEAST sont vraiment difficiles à utiliser en pratique...).
Bref, ces deux notes de versions concernent des corrections de failles de sécurité, tu peux continuer à utiliser Debian les yeux fermés.
# Inutile de s'alarmer, ce sont des correctifs de sécurité
Posté par X345 . En réponse au message Vulnérabilité = high sur maj debian 7.1 : WTF ?!. Évalué à 3.
Premièrement, il est à remarquer que les deux notes de version que tu as posté concernent des correctifs de sécurité introduits par cette mise à jour (et non pas des failles de sécurité). Il n'y a donc pas lieu de s'alarmer.
Plus en détail :
La première note concerne une faille de sécurité pouvant être exploitée par un attaquant ayant accès au socket PHP (qui sert à lighttpd à communiquer avec PHP). Si tu n'as pas d'utilisateurs potentiellement malicieux ayant un accès shell sur ton serveur (parce que tu leur en as fourni un ou via une autre faille de sécurite), il n'y a vraiment pas lieu d'en faire une montagne. Je fais remarquer à nouveau que la nouvelle version du paquet corrige cette faille.
La deuxième note concerne des attaques sur le protocole SSL/TLS qui malheureusement concernent tous les serveurs HTTPS. Ces attaques sont tout de même assez avancées, et pas forcément faciles à mettre en oeuvre, donc là encore inutile de sombrer dans la panique. Là encore, la nouvelle version du paquet contient des réglages plus sécurisés (enfin selon le mainteneur du paquet, bon, personnellement je suis pas super favorable à l'idée d'utiliser RC4 étant donné que les attaques CRIME et BEAST sont vraiment difficiles à utiliser en pratique...).
Bref, ces deux notes de versions concernent des corrections de failles de sécurité, tu peux continuer à utiliser Debian les yeux fermés.