Рекомендация Debian по безопасности

DSA-3687-1 nspr -- обновление безопасности

Дата сообщения:
05.10.2016
Затронутые пакеты:
nspr
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 583651.
В каталоге Mitre CVE: CVE-2016-1951.
Более подробная информация:

В NSPR, библиотеке для абстрагирования от интерфейсов операционной системы, разработанная проектом Mozilla, были обнаружены две уязвимости.

  • CVE-2016-1951

    q1 сообщил, что реализация NSPR функции форматирования строки в стиле sprintf неправильно вычисляет размер выделения памяти, что потенциально приводит к переполнению динамической памяти

Вторая проблема касается обработки в NSPR переменных окружения. Библиотека не игнорирует переменные окружения, используемые для настройки журналирования и трассировки в процессах, которые выполняют переход SUID/SGID/AT_SECURE во время запуска процесса. При определённых настройках системы это позволяло локальным пользователям повышать привилегии.

Кроме того, данное обновление nspr содержит дополнительные исправления стабильности и корректности, а также поддержку готовящегося обновления nss.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 2:4.12-1+debu8u1.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2:4.12-1.

Рекомендуется обновить пакеты nspr.