Bulletin d'alerte Debian

DSA-3119-1 libevent -- Mise à jour de sécurité

Date du rapport :
6 janvier 2015
Paquets concernés :
libevent
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 774645.
Dans le dictionnaire CVE du Mitre : CVE-2014-6272, CVE-2015-6525.
Plus de précisions :

Andrew Bartlett de Catalyst a signalé un défaut affectant certaines applications utilisant l'API evbuffer de Libevent. Ce défaut laisse les applications, qui transmettent des entrées exagérément grandes aux « evbuffers» (tampons d'événement), vulnérables à un possible dépassement de zone de mémoire ou à une boucle infinie. Pour exploiter ce défaut, un attaquant doit être capable de trouver le moyen d'obliger le programme à essayer de créer un gros tampon plus grand que ce qui s'intégrerait dans un seul size_t ou off_t.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 2.0.19-stable-3+deb7u1.

Pour la distribution stable à venir (Jessie) et la distribution unstable (Sid), ce problème sera corrigé prochainement.

Nous vous recommandons de mettre à jour vos paquets libevent.