Bulletin d'alerte Debian

DLA-1610-1 sleuthkit -- Mise à jour de sécurité pour LTS

Date du rapport :
17 décembre 2018
Paquets concernés :
sleuthkit
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 914796.
Dans le dictionnaire CVE du Mitre : CVE-2018-19497.
Plus de précisions :

Sleuth Kit (TSK) jusqu’à sa version 4.6.4 est sujet à une vulnérabilité de lecture hors limites de tampon. L’appel tsk_getu16 dans hfs_dir_open_meta_cb (tsk/fs/hfs_dent.c) ne vérifie pas correctement les limites. Cette vulnérabilité peut être exploitée par des attaquants distants utilisant des images de système de fichiers contrefaites pour provoquer un déni de service ou avoir un autre comportement non précisé.

Pour Debian 8 Jessie, ce problème a été corrigé dans la version 4.1.3-4+deb8u1.

Nous vous recommandons de mettre à jour vos paquets sleuthkit.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.