Рекомендация Debian по безопасности

DSA-2850-1 libyaml -- переполнение динамической памяти

Дата сообщения:
31.01.2014
Затронутые пакеты:
libyaml
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 737076.
В каталоге Mitre CVE: CVE-2013-6393.
Более подробная информация:

Флориан Ваймер из Red Hat Product Security Team обнаружил проблему, заключающуюся в переполнении динамической памяти в LibYAML, быстрой библиотеке для грамматического разбора и генерации YAML 1.1. Удалённый атакующий может предоставить документ YAML со специально сформированным тегом, который, при его грамматическом разборе приложением, использующим libyaml, послужит причиной аварийного завершения приложения, либо к выполнению произвольного кода с правами пользователя, запустившего это приложение.

В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 0.1.3-1+deb6u2.

В стабильном выпуске (wheezy) эта проблема была исправлена в версии 0.1.4-2+deb7u2.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 0.1.4-3.

Рекомендуется обновить пакеты libyaml.