Bulletin d'alerte Debian
DSA-146-2 dietlibc -- Dépassement d'entier
- Date du rapport :
- 8 août 2002
- Paquets concernés :
- dietlibc
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 5356.
Dans le dictionnaire CVE du Mitre : CVE-2002-0391.
Les annonces de vulnérabilité et les bulletins d'alerte du CERT : VU#192995. - Plus de précisions :
-
Un bogue dû à un dépassement d'entier a été découvert dans la bibliothèque RPC utilisée par dietlibc, une libc optimisée pour une taille réduite, qui est dérivée de la bibliothèque SunRPC. Ce bogue peut donner un accès en tant que root au logiciel qui utilise ce code. Les paquets suivants règlent aussi les dépassements d'entier de
calloc
,fread
etfwrite
. Ils sont plus stricts concernant les paquets DNS hostiles qui pourraient causer une vulnérabilité autrement.Ces problèmes sont réglés dans la version 0.12-2.4 pour la distribution stable actuelle (Woody) dans la version 0.20-0cvs20020808 pour la distribution unstable (Sid). Debian 2.2 (Potato) n'est pas affectée étant donné qu'elle ne contient pas de paquet dietlibc.
Nous vous recommandons de mettre à jour vos paquets dietlibc immédiatement.
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.dsc
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.diff.gz
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12.orig.tar.gz
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc_0.12-2.4.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-doc_0.12-2.4_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_i386.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_powerpc.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/d/dietlibc/dietlibc-dev_0.12-2.4_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.