Bulletin d'alerte Debian
DLA-890-1 ming -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 10 avril 2017
- Paquets concernés :
- ming
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2017-7578.
- Plus de précisions :
-
Il existait plusieurs dépassements de tampon basé sur le tas dans ming, une bibliothèque pour créer des fichiers SWF (Flash).
Les paquets mis à jour empêchent un plantage dans l’utilitaire
listswf
dû à un dépassement de tampon basé sur le tas dans la fonction parseSWF_RGBA et dans plusieurs autres fonctions dans parser.c.AddressSanitizer les signalait comme des écritures non valables
de taille 1
mais le tas pouvait être écrit plusieurs fois. Les débordements sont produits par un pointeur au-delà de la limite d’un tableau, alloué statiquement, de structures de type SWF_GRADIENTRECORD.Pour Debian 7
Wheezy
, ce problème a été corrigé dans la version 1:0.4.4-1.1+deb7u2 de ming.Nous vous recommandons de mettre à jour vos paquets ming.