Plusieurs vulnérabilités ont été découvertes dans NET SNMP, une suite d'applications Simple Network Management Protocol. Voici ci-dessous l'intégralité du bulletin :
Wes Hardaker a signalé que la vérification HMAC de SNMPv3 se fie au client pour spécifier la longueur de HMAC, ce qui permet l'usurpation de paquets SNMPv3 authentifiés.
John Kortink a signalé un dépassement de tampon dans la fonction __snprint_value dans snmp_get provoquant un déni de service et autorisant potentiellement l'exécution de code arbitraire via un grand OCTETSTRING dans un doublet attribut/valeur (AVP).
Il a été signalé qu'un dépassement d'entier dans la fonction netsnmp_create_subtree_cache dans agent/snmp_agent.c permet à des agresseurs à distance de lancer une attaque de type déni de service via une requête SNMP GETBULK artisanale.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 5.2.3-7etch4.
Pour la distribution de test (Lenny) et la distribution instable (Sid), ces problèmes ont été corrigés dans la version 5.4.1~dfsg-11.
Nous vous recommandons de mettre à jour votre paquet net-snmp.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.