Plusieurs vulnérabilités ont été découvertes dans le serveur audio DAAP mt-daapd (aussi appelé Firefly Media Server). Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Une validation insuffisante de la valeur et des limites de l'en-tête HTTP Authorization: permet un débordement de zone de mémoire tampon du système. Cela peut permettre l'exécution de code arbitraire.
Des vulnérabilités de chaîne de formatage dans le journal de débogage dans l'authentification des demandes XML-RPC permet l'exécution de code arbitraire.
Une faiblesse de débordement d'entier dans la gestion des variables HTTP POST permet un débordement de zone de mémoire tampon du système et peut-être l'exécution de code arbitraire.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 0.2.4+r1376-1.1+etch2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.9~r1696-1.4.
Nous vous recommandons de mettre à jour votre paquet mt-daapd.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.