Bulletin d'alerte Debian

DLA-2728-1 vlc -- Mise à jour de sécurité pour LTS

Date du rapport :
3 août 2021
Paquets concernés :
vlc
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2021-25801, CVE-2021-25802, CVE-2021-25803, CVE-2021-25804.
Plus de précisions :

Il a été découvert qu’il existait un certain nombre de problèmes dans VideoLAN (c’est-à-dire vlc), un lecteur vidéo et multimédia :

  • CVE-2021-25801

    Une vulnérabilité de dépassement de tampon dans le composant __Parse_indx permettait à des attaquants de provoquer une lecture hors limites à l'aide d'un fichier .avi contrefait.

  • CVE-2021-25802

    Une vulnérabilité de dépassement de tampon dans le composant AVI_ExtractSubtitle pouvait permettre à des attaquants de provoquer une lecture hors limites à l'aide d'un fichier .avi contrefait.

  • CVE-2021-25803

    Une vulnérabilité de dépassement de tampon dans le composant vlc_input_attachment_New permettait à des attaquants de provoquer une lecture hors limites à l'aide d'un fichier .avi contrefait spécialement.

  • CVE-2021-25804

    Un déréférencement de pointeur NULL dans « Open » dans avi.c peut aboutir à une vulnérabilité de déni de service (DoS).

Pour Debian 9 Stretch, ces problèmes ont été corrigés dans la version 3.0.11-0+deb9u2.

Nous vous recommandons de mettre à jour vos paquets vlc.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.