Plusieurs vulnérabilités locales et à distance ont été découvertes dans le noyau Linux ; elles peuvent conduire à un déni de service ou à l'exécution de code arbitraire. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Evan Teran a découvert un possible déni de service local (hoquet du noyau) dans la gestion des requêtes PTRACE_SETREGS et PTRACE_SINGLESTEP.
Adam Litke a signalé un possible déni de service local (hoquet du noyau) sur les plates-formes powerpc résultant de la non-vérification de l'expansion VMA dans des adresses réservées aux pages hugetlb.
Matt Keenan a signalé que le système de fichiers CIFS avec l'option CAP_UNIX activée n'honorait pas un umask de processus ce qui peut conduire à réduire les permissions de manière non intentionnelle.
Wojciech Purczynski a découvert une vulnérabilité qui peut être exploitée par un utilisateur local pour obtenir les privilèges de superutilisateur sur les systèmes x86_64. Cela résulte d'un mauvais nettoyage des bits de poids fort des registres pendant l'émulation d'un appel système ia32. Cette vulnérabilité concerne le portage Debian sur l'architecture amd64 ainsi que les utilisateurs du portage sur l'architecture i386 qui utilisent la version amd64 du paquet linux-image.
Michael Stone a signalé une problème avec le système de fichiers JFFS2. Les anciens modes pour les inodes qui ont été créés avec la gestion des ACL Posix activée n'étaient pas écrit sur le média, ce qui engendre des permissions incorrectes lors de remontage.
Ces problèmes ont été corrigés dans la distribution stable dans la version 2.6.18.dfsg.1-13etch3.
Cette annonce a été mise à jour pour ajouter une construction pour l'architecture arm qui n'était pas encore disponible lors de la publication de l'annonse de sécurité DSA-1378-1.
Le tableau suivant liste les paquets supplémentaires qui ont été reconstruits à des fins de compatibilité ou pour tirer parti de cette mise à jour :
| Debian 4.0 (Etch) | |
|---|---|
| fai-kernels | 1.17+etch.13etch3 |
| user-mode-linux | 2.6.18-1um-2etch.13etch3 |
Nous vous recommandons de mettre à jour votre paquet de noyau immédiatement et de redémarrer la machine. Si vous avez construit un noyau personnalisé avec le paquet des sources du noyau, vous devez le reconstruire pour tirer parti de ces corrections.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.