Bulletin d'alerte Debian
DLA-1519-1 python2.7 -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 25 septembre 2018
- Paquets concernés :
- python2.7
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2017-1000158, CVE-2018-1060, CVE-2018-1061, CVE-2018-1000802.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été trouvés dans l’interpréteur CPython qui peuvent causer un déni de service, obtenir des informations et l’exécution de code arbitraire.
- CVE-2017-1000158
CPython (alias Python) est vulnérable à un dépassement d'entier dans la fonction PyString_DecodeEscape dans stringobject.c, aboutissant à un dépassement de tampon basé sur le tas (et possiblement l’exécution de code arbitraire).
- CVE-2018-1060
Python est vulnérable à un déni de service par expression régulière dans la méthode apop() dans pop3lib. Un attaquant pourrait utiliser ce défaut pour provoquer un déni de service.
- CVE-2018-1061
Python est vulnérable un déni de service par expression régulière dans la méthode difflib.IS_LINE_JUNK. Un attaquant pourrait utiliser ce défaut pour provoquer un déni de service.
- CVE-2018-1000802
Python Software Foundation Python (CPython) version 2.7 contient un CWE-77 : vulnérabilité de « Improper Neutralization of Special Elements used in a Command ('Command Injection') » dans le module shutil (fonction make_archive) qui pourrait aboutir à un déni de service, l’obtention d’informations à l’aide d’injection de fichiers arbitraires dans le système ou le périphérique en entier. Cette attaque semble être exploitable à l’aide de passage d’entrée non filtrée de l’utilisateur dans la fonction.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 2.7.9-2+deb8u2.Nous vous recommandons de mettre à jour vos paquets python2.7.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2017-1000158