Рекомендация Debian по безопасности

DSA-3597-1 expat -- обновление безопасности

Дата сообщения:
07.06.2016
Затронутые пакеты:
expat
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2012-6702, CVE-2016-5300.
Более подробная информация:

В Expat, библиотеке языка C для выполнения грамматического разбора XML, были обнаружены две связанных уязвимости.

  • CVE-2012-6702

    Эта уязвимость появилась после решения проблемы CVE-2012-0876. Штефан Сёренсен обнаружил, что использование функции XML_Parse() инициализирует генератор случайных чисел, который порождает повторяющиеся значения для вызовов rand().

  • CVE-2016-5300

    Эта уязвимость появилась из-за неполного решения проблемы CVE-2012-0876. Код грамматического разбора плохо инициализирует генератор случайных чисел, что позволяет злоумышленнику вызывать отказ в обслуживании (чрезмерное потребление ресурсов ЦП) с помощью файла в формате XML, содержащего специально сформированные идентификаторы.

Вам следует вручную перезапустить программы и службы, использующие библиотеку expat.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 2.1.0-6+deb8u3.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2.1.1-3.

Рекомендуется обновить пакеты expat.