Bulletin d'alerte Debian

DLA-1071-1 qemu-kvm -- Mise à jour de sécurité pour LTS

Date du rapport :
28 août 2017
Paquets concernés :
qemu-kvm
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-6505, CVE-2017-8309, CVE-2017-10664, CVE-2017-11434.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans qemu-kvm, une solution complète de virtualisation pour des hôtes Linux sur du matériel x86 avec des invités x86 basés sur Qemu (Quick Emulator).

  • CVE-2017-6505

    Déni de service à l’aide d’une boucle infinie dans l’émulation USB OHCI.

  • CVE-2017-8309

    Déni de service à l’aide de capture audio VNC.

  • CVE-2017-10664

    Déni de service dans le serveur qemu-nbd, qemu-io et qemu-img.

  • CVE-2017-11434

    Déni de service à l'aide d'une chaîne d’option DHCP contrefaite.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 1.1.2+dfsg-6+deb7u23.

Nous vous recommandons de mettre à jour vos paquets qemu-kvm.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.