Bulletin d'alerte Debian

DLA-80-1 libxml2 -- Mise à jour de sécurité pour LTS

Date du rapport :
29 octobre 2014
Paquets concernés :
libxml2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-0191, CVE-2014-3660.
Plus de précisions :

Sogeti a découvert un défaut de déni de service dans libxml2, une bibliothèque permettant de lire, modifier et écrire des fichiers XML et HTML. Un attaquant distant pourrait fournir un fichier XML contrefait pour l'occasion qui, s’il est traité par une application utilisant libxml2, pourrait conduire à une consommation excessive de CPU (déni de service) basée sur des substitutions excessives d’entités, même si la substitution d’entité était désactivée, ce qui est le comportement par défaut de l’analyseur. (CVE-2014-3660)

De plus, cette mise à jour corrige un bout de code mal appliqué pour un correctif publié dans la version précédente (n° 762864).

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans libxml2, version 2.7.8.dfsg-2+squeeze10.