Bulletin d'alerte Debian

DSA-2628-1 nss-pam-ldapd -- Dépassement de tampon

Date du rapport :
18 juin 2013
Paquets concernés :
nss-pam-ldapd
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 690319.
Dans le dictionnaire CVE du Mitre : CVE-2013-0288.
Plus de précisions :

Garth Mollett a découvert qu'un problème de dépassement de descripteur de fichier dans l'utilisation de FD_SET() dans nss-pam-ldapd, qui fournit les modules NSS et PAM pour l'utilisation de LDAP en service de nommage, peut conduire à un dépassement de pile. Un attaquant pourrait, dans certaines circonstances, utiliser ce défaut pour forcer un processus, qui a chargé les modules NSS ou PAM, à planter ou, éventuellement, à exécuter du code arbitraire.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 0.7.15+squeeze4.

Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 0.8.10-3.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 0.8.10-3.

Nous vous recommandons de mettre à jour vos paquets nss-pam-ldapd.