Рекомендация Debian по безопасности
DSA-3687-1 nspr -- обновление безопасности
- Дата сообщения:
- 05.10.2016
- Затронутые пакеты:
- nspr
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 583651.
В каталоге Mitre CVE: CVE-2016-1951. - Более подробная информация:
-
В NSPR, библиотеке для абстрагирования от интерфейсов операционной системы, разработанная проектом Mozilla, были обнаружены две уязвимости.
- CVE-2016-1951
q1 сообщил, что реализация NSPR функции форматирования строки в стиле sprintf неправильно вычисляет размер выделения памяти, что потенциально приводит к переполнению динамической памяти
Вторая проблема касается обработки в NSPR переменных окружения. Библиотека не игнорирует переменные окружения, используемые для настройки журналирования и трассировки в процессах, которые выполняют переход SUID/SGID/AT_SECURE во время запуска процесса. При определённых настройках системы это позволяло локальным пользователям повышать привилегии.
Кроме того, данное обновление nspr содержит дополнительные исправления стабильности и корректности, а также поддержку готовящегося обновления nss.
В стабильном выпуске (jessie) эти проблемы были исправлены в версии 2:4.12-1+debu8u1.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2:4.12-1.
Рекомендуется обновить пакеты nspr.
- CVE-2016-1951