Bulletin d'alerte Debian

DLA-74-1 ppp -- Mise à jour de sécurité pour LTS

Date du rapport :
21 octobre 2014
Paquets concernés :
ppp
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 762789.
Dans le dictionnaire CVE du Mitre : CVE-2014-3158.
Plus de précisions :

Cette mise à jour corrige un dépassement d'entier dans l’analyse d’option.

Un utilisateur dans le groupe dip pourrait fournir un fichier de configuration contrefait pour l'occasion, de plus de deux gigaoctets, et créer un dépassement d'entier. Cela peut permettre à un attaquant d’écraser le tas et ainsi d’altérer les variables relevant de la sécurité.

Consulter les détails dans l’archive amont : https://github.com/paulusmack/ppp/commit/7658e8257183f062dc01f87969c140707c7e52cb.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans ppp, version 2.4.5-4+deb6u1.