Bulletin d'alerte Debian
DLA-1006-1 libarchive -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 30 juin 2017
- Paquets concernés :
- libarchive
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 859456, Bogue 861609.
Dans le dictionnaire CVE du Mitre : CVE-2016-10209, CVE-2016-10349, CVE-2016-10350. - Plus de précisions :
-
Plusieurs vulnérabilités de déni de service ont été identifiées dans libarchive lors de la manipulation d’archives contrefaites pour l'occasion.
- CVE-2016-10209
Déréférencement de pointeur NULL et plantage d'application dans la fonction archive_wstring_append_from_mbs().
- CVE-2016-10349
Lecture hors limites de tampon basé sur le tas et plantage d'application dans la fonction archive_le32dec().
- CVE-2016-10350
Lecture hors limites de tampon basé sur le tas et plantage d'application dans la fonction archive_read_format_cab_read_header().
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 3.0.4-3+wheezy6.Nous vous recommandons de mettre à jour vos paquets libarchive.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2016-10209