Bulletin d'alerte Debian
DLA-678-1 qemu -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 25 octobre 2016
- Paquets concernés :
- qemu
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2016-8576, CVE-2016-8577, CVE-2016-8578, CVE-2016-8669.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans QEMU :
- CVE-2016-8576
Quick Emulator (Qemu) construit avec la prise en charge de l'émulation du contrôleur USB xHCI est vulnérable à un problème de boucle infinie. Il pourrait se produire lors du traitement du « ring » de commande USB dans
xhci_ring_fetch
. - CVE-2016-8577
Quick Emulator (Qemu) construit avec la prise en charge du dorsal virtio-9p est vulnérable à un problème de fuite de mémoire. Il pourrait se produire lors de la réalisation d'une opération de lecture d'entrées et sorties dans la routine v9fs_read().
- CVE-2016-8578
Quick Emulator (Qemu) construit avec la prise en charge du dorsal virtio-9p est vulnérable à un problème de déréférencement de pointeur NULL. Il pourrait se produire lors de la réalisation d'une opération de désérialisation d'un vecteur d'entrées et sorties dans la routine v9fs_iov_vunmarshal().
- CVE-2016-8669
Quick Emulator (Qemu) construit avec la prise en charge de l'émulation de 16550A UART est vulnérable à un problème de division par zéro. Il pourrait se produire lors de la mise à jour de paramètres de périphériques série dans
serial_update_parameters
.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 1.1.2+dfsg-6+deb7u17.Nous vous recommandons de mettre à jour vos paquets qemu.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2016-8576