Bulletin d'alerte Debian

DLA-1690-1 liblivemedia -- Mise à jour de sécurité pour LTS

Date du rapport :
27 février 2019
Paquets concernés :
liblivemedia
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 919529.
Dans le dictionnaire CVE du Mitre : CVE-2019-6256, CVE-2019-7314.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans liblivemedia, la bibliothèque LIVE555 du serveur RTSP :

  • CVE-2019-6256

    Les serveurs liblivemedia avec la tunnellisation RTSP-sur-HTTP activée sont vulnérables à un déréférencement de pointeur de fonction non valable. Ce problème peut se produire pendant la gestion d’erreur lors du traitement de deux requêtes GET et POST envoyées avec des x-sessioncookie identiques dans la même session TCP, et peut être exploité par des attaquants distants pour provoquer un déni de service.

  • CVE-2019-7314

    Les serveurs liblivemedia avec la tunnellisation RTSP-sur-HTTP activée sont affectés par une vulnérabilité d’utilisation de mémoire après libération . Cette vulnérabilité peut être déclenchée par des attaquants distants pour provoquer un déni de service (plantage du serveur) ou éventuellement un autre impact non précisé.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2014.01.13-1+deb8u2.

Nous vous recommandons de mettre à jour vos paquets liblivemedia.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.