Bulletin d'alerte Debian

DLA-1181-1 xen -- Mise à jour de sécurité pour LTS

Date du rapport :
20 novembre 2017
Paquets concernés :
xen
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-15588, CVE-2017-15589, CVE-2017-15592, CVE-2017-15593, CVE-2017-15595.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans l’hyperviseur Xen.

  • CVE-2017-15588

    Jann Horn a découvert une situation de compétition pouvant provoquer qu’une entrée TLB périmée aboutisse à une élévation des privilèges, un déni de service ou une fuite d'informations.

  • CVE-2017-15589

    Roger Pau Monné a découvert une fuite de pile d’hyperviseur dans le code d’interception d’E/S x86, aboutissant à une fuite d'informations.

  • CVE-2017-15592

    Andrew Cooper a découvert que le traitement incorrect de mappages « self-linear shadow » pour convertir des clients pourrait aboutir à un déni de service ou une élévation des privilèges.

  • CVE-2017-15593

    Jan Beulich a découvert que le compte de références de type de page est mal géré. Cela pourrait aboutir à un déni de service.

  • CVE-2017-15595

    Jann Horn a découvert qu’un empilement de « page-table » contrefait pourrait aboutir à un déni de service, une élévation des privilèges ou une fuite d'informations.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 4.1.6.lts1-10.

Nous vous recommandons de mettre à jour vos paquets xen.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.