Bulletin d'alerte Debian
DLA-1181-1 xen -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 20 novembre 2017
- Paquets concernés :
- xen
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2017-15588, CVE-2017-15589, CVE-2017-15592, CVE-2017-15593, CVE-2017-15595.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans l’hyperviseur Xen.
- CVE-2017-15588
Jann Horn a découvert une situation de compétition pouvant provoquer qu’une entrée TLB périmée aboutisse à une élévation des privilèges, un déni de service ou une fuite d'informations.
- CVE-2017-15589
Roger Pau Monné a découvert une fuite de pile d’hyperviseur dans le code d’interception d’E/S x86, aboutissant à une fuite d'informations.
- CVE-2017-15592
Andrew Cooper a découvert que le traitement incorrect de mappages « self-linear shadow » pour convertir des clients pourrait aboutir à un déni de service ou une élévation des privilèges.
- CVE-2017-15593
Jan Beulich a découvert que le compte de références de type de page est mal géré. Cela pourrait aboutir à un déni de service.
- CVE-2017-15595
Jann Horn a découvert qu’un empilement de « page-table » contrefait pourrait aboutir à un déni de service, une élévation des privilèges ou une fuite d'informations.
Pour Debian 7
Wheezy
, ces problèmes ont été corrigés dans la version 4.1.6.lts1-10.Nous vous recommandons de mettre à jour vos paquets xen.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2017-15588