Aviso de seguridad de Debian

DSA-4043-1 samba -- actualización de seguridad

Fecha del informe:
21 de nov de 2017
Paquetes afectados:
samba
Vulnerable:
Referencias a bases de datos de seguridad:
En el diccionario CVE de Mitre: CVE-2017-14746, CVE-2017-15275.
Información adicional:

Se han descubierto varias vulnerabilidades en Samba, un servidor de ficheros, impresión y acceso («login») SMB/CIFS para Unix. El proyecto «Vulnerabilidades y exposiciones comunes» («Common Vulnerabilities and Exposures») identifica los problemas siguientes:

  • CVE-2017-14746

    Yihan Lian y Zhibin Hu de Qihoo 360 GearTeam descubrieron una vulnerabilidad de «uso tras liberar» que permitía que un cliente comprometiera un servidor SMB mediante peticiones SMB1 maliciosas.

  • CVE-2017-15275

    Volker Lendecke de SerNet y el equipo Samba descubrieron que Samba es propenso a fugas de información de la memoria dinámica («heap»): se puede devolver al cliente memoria dinámica asignada al servidor sin borrarla previamente.

Para la distribución «antigua estable» (jessie), estos problemas se han corregido en la versión 2:4.2.14+dfsg-0+deb8u9.

Para la distribución «estable» (stretch), estos problemas se han corregido en la versión 2:4.5.12+dfsg-2+deb9u1.

Le recomendamos que actualice los paquetes de samba.

Para información detallada sobre el estado de seguridad de samba consulte su página del «security tracker» en: https://security-tracker.debian.org/tracker/samba