Рекомендация Debian по безопасности

DSA-3790-1 spice -- обновление безопасности

Дата сообщения:
16.02.2017
Затронутые пакеты:
spice
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 854336.
В каталоге Mitre CVE: CVE-2016-9577, CVE-2016-9578.
Более подробная информация:

В spice, клиентской и серверной библиотеке поддержки протокола SPICE, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2016-9577

    Фредиано Зиглио из Red Hat обнаружил переполнение буфера в функции main_channel_alloc_msg_rcv_buf. Аутентифицированный злоумышленник может использовать эту уязвимость для вызова отказа в обслуживании (аварийная остановка сервера spice) или потенциально выполнить произвольный код.

  • CVE-2016-9578

    Фредиано Зиглио из Red Hat обнаружил, что spice неправильно выполняет проверку входящих сообщений. Злоумышленник, способный подключиться к серверу spice, может отправить специально сформированные сообщения, которые приведут к аварийному завершению серверного процесса.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 0.12.5-1+deb8u4.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 0.12.8-2.1.

Рекомендуется обновить пакеты spice.