Bulletin d'alerte Debian

DLA-2262-1 qemu -- Mise à jour de sécurité pour LTS

Date du rapport :
29 juin 2020
Paquets concernés :
qemu
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-1983, CVE-2020-13361, CVE-2020-13362, CVE-2020-13765.
Plus de précisions :

Plusieurs vulnérabilités ont été corrigées dans qemu, un émulateur rapide de processeur.

  • CVE-2020-1983

    slirp : correction de l’utilisation de mémoire après libération dans ip_reass().

  • CVE-2020-13361

    es1370_transfer_audio dans hw/audio/es1370.c permettait à des utilisateurs d’OS invité de déclencher un accès hors limites lors d’une opération es1370_write().

  • CVE-2020-13362

    megasas_lookup_frame dans hw/scsi/megasas.c possédait une lecture hors limites à l'aide d'un champ reply_queue_head contrefait d’un utilisateur d’OS invité.

  • CVE-2020-13765

    hw/core/loader : correction d’un plantage possible dans rom_copy().

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 1:2.1+dfsg-12+deb8u15.

Nous vous recommandons de mettre à jour vos paquets qemu.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.