Bulletin d'alerte Debian

DLA-2553-2 xcftools -- Mise à jour de sécurité pour LTS

Date du rapport :
8 mars 2021
Paquets concernés :
xcftools
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 945317.
Dans le dictionnaire CVE du Mitre : CVE-2019-5086, CVE-2019-5087.
Plus de précisions :

Le correctif pour les CVE-2019-5086 et CVE-2019-5087 n’était pas portable et ne fonctionnait pas sur les architectures avec processeur 32 bits. Cette mise à jour corrige le problème. Pour rappel, voici le texte de l’annonce originelle.

Claudio Bozzato de Cisco Talos a découvert une vulnérabilité exploitable de dépassement d’entier dans la fonction flattenIncrementally dans les binaires xcf2png et xcf2pnm de xcftools. Un dépassement d'entier peut survenir lors du parcours dans les tuiles qui pourrait être exploité pour une corruption de mémoire et l'exécution de code arbitraire. Pour pouvoir déclencher cette vulnérabilité une victime devait ouvrir un fichier XCF contrefait spécialement.

Pour Debian 9 Stretch, ce problème a été corrigé dans la version 1.0.7-6+deb9u2.

Nous vous recommandons de mettre à jour vos paquets xcftools.

Pour disposer d'un état détaillé sur la sécurité de xcftools, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/xcftools.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.