Bulletin d'alerte Debian

DLA-2553-1 xcftools -- Mise à jour de sécurité pour LTS

Date du rapport :
10 février 2021
Paquets concernés :
xcftools
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 945317.
Dans le dictionnaire CVE du Mitre : CVE-2019-5086, CVE-2019-5087.
Plus de précisions :

Claudio Bozzato de Cisco Talos a découvert une vulnérabilité exploitable de dépassement d’entier dans la fonction flattenIncrementally dans les binaires xcf2png et xcf2pnm de xcftools. Un dépassement d'entier peut survenir lors du parcours dans les tuiles qui pourrait être exploité pour une corruption de mémoire et l'exécution de code arbitraire. Pour pouvoir déclencher cette vulnérabilité une victime devait ouvrir un fichier XCF contrefait spécialement.

Pour Debian 9 Stretch, ces problèmes ont été corrigés dans la version 1.0.7-6+deb9u1.

Nous vous recommandons de mettre à jour vos paquets xcftools.

Pour disposer d'un état détaillé sur la sécurité de xcftools, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/xcftools.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.