Bulletin d'alerte Debian

DSA-146-2 dietlibc -- Dépassement d'entier

Date du rapport :
8 août 2002
Paquets concernés :
dietlibc
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 5356.
Dans le dictionnaire CVE du Mitre : CVE-2002-0391.
Les annonces de vulnérabilité et les bulletins d'alerte du CERT : VU#192995.
Plus de précisions :

Un bogue dû à un dépassement d'entier a été découvert dans la bibliothèque RPC utilisée par dietlibc, une libc optimisée pour une taille réduite, qui est dérivée de la bibliothèque SunRPC. Ce bogue peut donner un accès en tant que root au logiciel qui utilise ce code. Les paquets suivants règlent aussi les dépassements d'entier de calloc, fread et fwrite. Ils sont plus stricts concernant les paquets DNS hostiles qui pourraient causer une vulnérabilité autrement.

Ces problèmes sont réglés dans la version 0.12-2.4 pour la distribution stable actuelle (Woody) dans la version 0.20-0cvs20020808 pour la distribution unstable (Sid). Debian 2.2 (Potato) n'est pas affectée étant donné qu'elle ne contient pas de paquet dietlibc.

Nous vous recommandons de mettre à jour vos paquets dietlibc immédiatement.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.dsc
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.diff.gz
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-doc_0.12-2.4_all.deb
Alpha:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_i386.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_powerpc.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.