Рекомендация Debian по безопасности
DSA-3790-1 spice -- обновление безопасности
- Дата сообщения:
- 16.02.2017
- Затронутые пакеты:
- spice
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 854336.
В каталоге Mitre CVE: CVE-2016-9577, CVE-2016-9578. - Более подробная информация:
-
В spice, клиентской и серверной библиотеке поддержки протокола SPICE, было обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2016-9577
Фредиано Зиглио из Red Hat обнаружил переполнение буфера в функции main_channel_alloc_msg_rcv_buf. Аутентифицированный злоумышленник может использовать эту уязвимость для вызова отказа в обслуживании (аварийная остановка сервера spice) или потенциально выполнить произвольный код.
- CVE-2016-9578
Фредиано Зиглио из Red Hat обнаружил, что spice неправильно выполняет проверку входящих сообщений. Злоумышленник, способный подключиться к серверу spice, может отправить специально сформированные сообщения, которые приведут к аварийному завершению серверного процесса.
В стабильном выпуске (jessie) эти проблемы были исправлены в версии 0.12.5-1+deb8u4.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 0.12.8-2.1.
Рекомендуется обновить пакеты spice.
- CVE-2016-9577