Bulletin d'alerte Debian
DLA-1690-1 liblivemedia -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 27 février 2019
- Paquets concernés :
- liblivemedia
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 919529.
Dans le dictionnaire CVE du Mitre : CVE-2019-6256, CVE-2019-7314. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans liblivemedia, la bibliothèque LIVE555 du serveur RTSP :
- CVE-2019-6256
Les serveurs liblivemedia avec la tunnellisation RTSP-sur-HTTP activée sont vulnérables à un déréférencement de pointeur de fonction non valable. Ce problème peut se produire pendant la gestion d’erreur lors du traitement de deux requêtes GET et POST envoyées avec des x-sessioncookie identiques dans la même session TCP, et peut être exploité par des attaquants distants pour provoquer un déni de service.
- CVE-2019-7314
Les serveurs liblivemedia avec la tunnellisation RTSP-sur-HTTP activée sont affectés par une vulnérabilité d’utilisation de mémoire après libération . Cette vulnérabilité peut être déclenchée par des attaquants distants pour provoquer un déni de service (plantage du serveur) ou éventuellement un autre impact non précisé.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 2014.01.13-1+deb8u2.Nous vous recommandons de mettre à jour vos paquets liblivemedia.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2019-6256