Bulletin d'alerte Debian

DLA-72-2 rsyslog -- Mise à jour de sécurité pour LTS

Date du rapport :
19 octobre 2014
Paquets concernés :
rsyslog
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-3634, CVE-2014-3683.
Plus de précisions :

Le correctif de Wheezy laisse un symbole en suspens dans le module imklog de la version Squeeze. Rsyslog fonctionne correctement excepté que les messages du noyau ne pourraient plus être présentés. Cette mise à jour corrige ce problème.

Pour consultation, le texte de l’avertissement original suit.

  • CVE-2014-3634

    Correction d’une vulnérabilité à distance de syslog dû à un traitement incorrect de valeurs PRI non valables.

  • CVE-2014-3683

    Correctif complémentaire pour CVE-2014-3634. Le premier correctif était incomplet. Il ne couvrait pas les cas où les valeurs de PRI supérieures à MAX_INT causaient des dépassements d’entier conduisant à des valeurs négatives.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans rsyslog, version 4.6.4-2+deb6u2.