Bulletin d'alerte Debian

DSA-3354-1 spice -- Mise à jour de sécurité

Date du rapport :
8 septembre 2015
Paquets concernés :
spice
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 797976.
Dans le dictionnaire CVE du Mitre : CVE-2015-3247.
Plus de précisions :

Frediano Ziglio de Red Hat a découvert un défaut de situation de compétition dans la fonction worker_update_monitors_config() de spice, menant à une corruption de mémoire de tas. Un utilisateur malveillant dans un client pourrait tirer avantage de ce défaut pour provoquer un déni de service (plantage du processus de QEMU) ou, éventuellement, exécuter du code arbitraire sur l'hôte avec les privilèges du processus hôte de QEMU.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 0.12.5-1+deb8u1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 0.12.5-1.2.

Nous vous recommandons de mettre à jour vos paquets spice.