Plusieurs vulnérabilités ont été découvertes dans le noyau Linux qui peuvent conduire à un déni de service ou à la fuite de données sensibles. Le projet « Common Vulnerabilities and Exposures » (CVE) a identifié les problèmes suivants :
Tobias Klein a signalé une fuite de données localement exploitable dans la fonction snd_seq_oss_synth_make_info(). Cela peut permettre à des utilisateurs locaux d'accéder à des données sensibles.
Zoltan Sogor a découvert une erreur de programmation dans le VFS qui permet à des utilisateurs locaux d'exploiter une fuite de mémoire du noyau, conduisant à un déni de service.
Eugene Teo a signalé un débordement d'entier dans le sous-système DCCP qui peut permettre à des attaquants distants de provoquer un déni de service se manifestant sous forme de panique du noyau.
Eugene Teo a signalé une vérification manquante de liens dans le sous-système SCTP. En exploitant un débordement d'entier dans le code gérant SCTP_AUTH_KEY, des attaquants à distance peuvent être capables de causer un déni de service se manifestant sous forme de panique du noyau.
Kel Modderman a signalé un problème dans le système de fichiers tmpfs qui permet à des utilisateurs locaux de faire tomber le système en déclenchant une assertion noyau BUG().
Alexey Dobriyan a découvert une erreur due à un décalage d'entier dans la fonction iov_iter_advance qui peut être exploitée par des utilisateurs locaux pour faire tomber le système, entraînant un déni de service.
Vlad Yasevich a signalé plusieurs conditions de référence de pointeur NULL dans le sous-système SCTP qui peuvent être déclenchées en entrant des codepaths sctp-auth alors que la fonctionnalité AUTH est désactivée. Cela peut permettre à des attaquants de provoquer une condition de déni de service via une panique système.
Johann Dahm et David Richter ont signalé un problème dans le sous-système nfsd qui peut permettre à des attaquants distants de provoquer un déni de service via un débordement de tampon.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 2.6.24-6~etchnhalf.5.
Nous vous recommandons de mettre à jour vos paquets linux-2.6.24.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.