Bulletin d'alerte Debian

DLA-162-1 e2fsprogs -- Mise à jour de sécurité pour LTS

Date du rapport :
28 février 2015
Paquets concernés :
e2fsprogs
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 778948.
Dans le dictionnaire CVE du Mitre : CVE-2015-1572.
Plus de précisions :

Jose Duart de l'équipe de sécurité de Google a découvert un dépassement de tampon dans e2fsprogs, un ensemble d'utilitaires des systèmes de fichiers ext2, ext3 et ext4. Ce problème peut éventuellement permettre l'exécution de code arbitraire si un périphérique malveillant est branché, si le système est configuré pour le monter automatiquement, et si le processus de montage choisit d'exécuter fsck sur le système de fichiers malveillant du périphérique.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans e2fsprogs version 1.41.12-4+deb6u2