Bulletin d'alerte Debian

DSA-4003-1 libvirt -- Mise à jour de sécurité

Date du rapport :
19 octobre 2017
Paquets concernés :
libvirt
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 878799.
Dans le dictionnaire CVE du Mitre : CVE-2017-1000256.
Plus de précisions :

Daniel P. Berrange a signalé que Libvirt, une bibliothèque d'abstraction de virtualisation, ne gère pas correctement les paramètres default_tls_x509_verify (et ceux qui sont liés) dans qemu.conf lors de la configuration des clients et des serveurs TLS dans QEMU, avec comme conséquence que les clients TLS pour les périphériques de types caractère et les périphériques de disque ont leur fonction de vérification arrêtée et ignorent les erreurs lors de la validation du certificat du serveur.

Plus d'informations sont disponibles à l'adresse https://security.libvirt.org/2017/0002.html .

Pour la distribution stable (Stretch), ce problème a été corrigé dans la version 3.0.0-4+deb9u1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 3.8.0-3.

Nous vous recommandons de mettre à jour vos paquets libvirt.