Bulletin d'alerte Debian
DLA-2728-1 vlc -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 3 août 2021
- Paquets concernés :
- vlc
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2021-25801, CVE-2021-25802, CVE-2021-25803, CVE-2021-25804.
- Plus de précisions :
-
Il a été découvert qu’il existait un certain nombre de problèmes dans VideoLAN (c’est-à-dire vlc), un lecteur vidéo et multimédia :
- CVE-2021-25801
Une vulnérabilité de dépassement de tampon dans le composant __Parse_indx permettait à des attaquants de provoquer une lecture hors limites à l'aide d'un fichier .avi contrefait.
- CVE-2021-25802
Une vulnérabilité de dépassement de tampon dans le composant AVI_ExtractSubtitle pouvait permettre à des attaquants de provoquer une lecture hors limites à l'aide d'un fichier .avi contrefait.
- CVE-2021-25803
Une vulnérabilité de dépassement de tampon dans le composant vlc_input_attachment_New permettait à des attaquants de provoquer une lecture hors limites à l'aide d'un fichier .avi contrefait spécialement.
- CVE-2021-25804
Un déréférencement de pointeur NULL dans « Open » dans avi.c peut aboutir à une vulnérabilité de déni de service (DoS).
Pour Debian 9
Stretch
, ces problèmes ont été corrigés dans la version 3.0.11-0+deb9u2.Nous vous recommandons de mettre à jour vos paquets vlc.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2021-25801