Bulletin d'alerte Debian

DLA-917-1 rtmpdump -- Mise à jour de sécurité pour LTS

Date du rapport :
25 avril 2017
Paquets concernés :
rtmpdump
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-8270, CVE-2015-8271, CVE-2015-8272.
Plus de précisions :

Plusieurs vulnérabilités ont été trouvées dans rtmpdump et la bibliothèque librtmp.

  • CVE-2015-8270

    Un bogue dans AMF3ReadString dans librtmp peut provoquer un déni de service à l’aide d’un plantage d'application pour les utilisateurs de librtmp s’adressant à un serveur malveillant.

  • CVE-2015-8271

    La fonction AMF3_Decode dans librtmp ne valide pas correctement son entrée. Cela peut conduire à l’exécution de code arbitraire lors de dialogue avec un attaquant malveillant.

  • CVE-2015-8272

    Un bogue dans rtmpsrv peut conduire à un plantage lors de dialogue avec un client malveillant.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 2.4+20111222.git4e06e21-1+deb7u1.

Nous vous recommandons de mettre à jour vos paquets rtmpdump.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.