Bulletin d'alerte Debian

DLA-890-1 ming -- Mise à jour de sécurité pour LTS

Date du rapport :
10 avril 2017
Paquets concernés :
ming
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-7578.
Plus de précisions :

Il existait plusieurs dépassements de tampon basé sur le tas dans ming, une bibliothèque pour créer des fichiers SWF (Flash).

Les paquets mis à jour empêchent un plantage dans l’utilitaire listswf dû à un dépassement de tampon basé sur le tas dans la fonction parseSWF_RGBA et dans plusieurs autres fonctions dans parser.c.

AddressSanitizer les signalait comme des écritures non valables de taille 1 mais le tas pouvait être écrit plusieurs fois. Les débordements sont produits par un pointeur au-delà de la limite d’un tableau, alloué statiquement, de structures de type SWF_GRADIENTRECORD.

Pour Debian 7 Wheezy, ce problème a été corrigé dans la version 1:0.4.4-1.1+deb7u2 de ming.

Nous vous recommandons de mettre à jour vos paquets ming.