Bulletin d'alerte Debian
DSA-3166-1 e2fsprogs -- Mise à jour de sécurité
- Date du rapport :
- 22 février 2015
- Paquets concernés :
- e2fsprogs
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 778948.
Dans le dictionnaire CVE du Mitre : CVE-2015-0247, CVE-2015-1572. - Plus de précisions :
-
Jose Duart de l'équipe de sécurité de Google a découvert un dépassement de tampon dans e2fsprogs, un ensemble d'utilitaires des systèmes de fichiers ext2, ext3 et ext4. Ce problème peut éventuellement permettre l'exécution de code arbitraire si un périphérique malveillant est branché, si le système est configuré pour le monter automatiquement, et si le processus de montage choisit d'exécuter fsck sur le système de fichiers malveillant du périphérique.
- CVE-2015-0247
Dépassement de tampon dans les routines d'ouverture et de fermeture des systèmes de fichiers ext2/ext3/ext4.
- CVE-2015-1572
Correction incomplète pour CVE-2015-0247.
Pour la distribution stable (Wheezy), ces problèmes ont été corrigés dans la version 1.42.5-1.1+deb7u1.
Pour la distribution stable à venir (Jessie) et la distribution unstable (Sid), ces problèmes seront corrigés prochainement.
Nous vous recommandons de mettre à jour vos paquets e2fsprogs.
- CVE-2015-0247