Bulletin d'alerte Debian

DLA-108-1 nfs-utils -- Mise à jour de sécurité pour LTS

Date du rapport :
13 décembre 2014
Paquets concernés :
nfs-utils
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2012-3541.
Plus de précisions :

Auparavant, rpc.statd adressait des requêtes SM_NOTIFY en utilisant le même socket qu’il utilisait pour envoyer des appels vers le bas (downcall) au noyau. Pour recevoir des requêtes d’hôtes distants, le socket était lié à INADDR_ANY. Pour prévenir d’une injection de données non désirée, cette liaison est faite vers une adresse de rebouclage.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans la version 1:1.2.2-4squeeze3 de nfs-utils.