Bulletin d'alerte Debian

DSA-3129-1 rpm -- Mise à jour de sécurité

Date du rapport :
15 janvier 2015
Paquets concernés :
rpm
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2013-6435, CVE-2014-8118.
Plus de précisions :

Deux vulnérabilités ont été découvertes dans le gestionnaire de paquets RPM.

  • CVE-2013-6435

    Florian Weimer a découvert une situation de compétition dans la validation de signature des paquets.

  • CVE-2014-8118

    Florian Weimer a découvert un dépassement d'entier dans l'analyse des en-têtes CPIO qui pourrait avoir pour conséquence l'exécution de code arbitraire.

Pour la distribution stable (Wheezy), ces problèmes ont été corrigés dans la version 4.10.0-5+deb7u2.

Pour la prochaine distribution stable (Jessie), ces problèmes ont été corrigés dans la version 4.11.3-1.1.

Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 4.11.3-1.1.

Nous vous recommandons de mettre à jour vos paquets rpm.