Bulletin d'alerte Debian

DSA-3057-1 libxml2 -- Mise à jour de sécurité

Date du rapport :
26 octobre 2014
Paquets concernés :
libxml2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 762864, Bogue 765722, Bogue 765770.
Dans le dictionnaire CVE du Mitre : CVE-2014-3660.
Plus de précisions :

Sogeti a découvert un défaut de déni de service dans libxml2, une bibliothèque permettant de lire, modifier et écrire des fichiers XML et HTML. Un attaquant distant pourrait fournir un fichier XML contrefait pour l'occasion qui, lors de son traitement par une application utilisant libxml2, mènerait à une consommation excessive du CPU (déni de service) basée sur des substitutions excessives d'entités, même si la substitution d'entités est désactivée, ce qui est le comportement par défaut de l'analyseur (CVE-2014-3660).

De plus, cette mise à jour corrige une correction mal appliquée dans la version 2.8.0+dfsg1-7+wheezy1 (#762864) et une régression de fuite de mémoire (#765770) introduite dans la version 2.8.0+dfsg1-7+nmu3.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 2.8.0+dfsg1-7+wheezy2.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 2.9.2+dfsg1-1.

Nous vous recommandons de mettre à jour vos paquets libxml2.