Bulletin d'alerte Debian

DLA-968-1 libpodofo -- Mise à jour de sécurité pour LTS

Date du rapport :
30 mai 2017
Paquets concernés :
libpodofo
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 861557, Bogue 861564, Bogue 859330, Bogue 859329.
Dans le dictionnaire CVE du Mitre : CVE-2017-6840, CVE-2017-6842, CVE-2017-6843, CVE-2017-6847, CVE-2017-6848, CVE-2017-7378, CVE-2017-7380, CVE-2017-7381, CVE-2017-7382, CVE-2017-7383.
Plus de précisions :

Plusieurs dépassements de tampon basé sur le tas et déréférencements de pointeur NULL ont été découverts dans libpodofo, une bibliothèque pour manipuler des fichiers PDF. Ils permettaient à des attaquants distants de provoquer un déni de service (plantage d'application) ou d’avoir un autre impact non précisé à l'aide d'un document PDF contrefait.

Pour Debian 7 Wheezy, ces problèmes ont été corrigés dans la version 0.9.0-1.1+deb7u2.

Nous vous recommandons de mettre à jour vos paquets libpodofo.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.