Bulletin d'alerte Debian
DLA-108-1 nfs-utils -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 13 décembre 2014
- Paquets concernés :
- nfs-utils
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2012-3541.
- Plus de précisions :
-
Auparavant, rpc.statd adressait des requêtes SM_NOTIFY en utilisant le même socket qu’il utilisait pour envoyer des
appels vers le bas
(downcall) au noyau. Pour recevoir des requêtes d’hôtes distants, le socket était lié à INADDR_ANY. Pour prévenir d’une injection de données non désirée, cette liaison est faite vers une adresse de rebouclage.Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans la version 1:1.2.2-4squeeze3 de nfs-utils.