Bulletin d'alerte Debian
DSA-3119-1 libevent -- Mise à jour de sécurité
- Date du rapport :
- 6 janvier 2015
- Paquets concernés :
- libevent
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 774645.
Dans le dictionnaire CVE du Mitre : CVE-2014-6272, CVE-2015-6525. - Plus de précisions :
-
Andrew Bartlett de Catalyst a signalé un défaut affectant certaines applications utilisant l'API evbuffer de Libevent. Ce défaut laisse les applications, qui transmettent des entrées exagérément grandes aux « evbuffers» (tampons d'événement), vulnérables à un possible dépassement de zone de mémoire ou à une boucle infinie. Pour exploiter ce défaut, un attaquant doit être capable de trouver le moyen d'obliger le programme à essayer de créer un gros tampon plus grand que ce qui s'intégrerait dans un seul size_t ou off_t.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 2.0.19-stable-3+deb7u1.
Pour la distribution stable à venir (Jessie) et la distribution unstable (Sid), ce problème sera corrigé prochainement.
Nous vous recommandons de mettre à jour vos paquets libevent.