Bulletin d'alerte Debian

DLA-1006-1 libarchive -- Mise à jour de sécurité pour LTS

Date du rapport :
30 juin 2017
Paquets concernés :
libarchive
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 859456, Bogue 861609.
Dans le dictionnaire CVE du Mitre : CVE-2016-10209, CVE-2016-10349, CVE-2016-10350.
Plus de précisions :

Plusieurs vulnérabilités de déni de service ont été identifiées dans libarchive lors de la manipulation d’archives contrefaites pour l'occasion.

  • CVE-2016-10209

    Déréférencement de pointeur NULL et plantage d'application dans la fonction archive_wstring_append_from_mbs().

  • CVE-2016-10349

    Lecture hors limites de tampon basé sur le tas et plantage d'application dans la fonction archive_le32dec().

  • CVE-2016-10350

    Lecture hors limites de tampon basé sur le tas et plantage d'application dans la fonction archive_read_format_cab_read_header().

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 3.0.4-3+wheezy6.

Nous vous recommandons de mettre à jour vos paquets libarchive.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.