Bulletin d'alerte Debian
DSA-4367-1 systemd -- Mise à jour de sécurité
- Date du rapport :
- 13 janvier 2019
- Paquets concernés :
- systemd
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 918841, Bogue 918848.
Dans le dictionnaire CVE du Mitre : CVE-2018-16864, CVE-2018-16865, CVE-2018-16866. - Plus de précisions :
-
Qualys Research Labs a découvert plusieurs vulnérabilités dans systemd-journald. Deux défauts de corruption de mémoire, à l'aide d'allocations contrôlées par l'attaquant en utilisant la fonction alloca (CVE-2018-16864, CVE-2018-16865) et un défaut de lecture hors limites menant à une fuite d'informations (CVE-2018-16866), pourraient permettre à un attaquant de provoquer un déni de service ou l'exécution de code arbitraire.
Vous trouverez plus de détails dans l'annonce de Qualys Security à l'adresse : https://www.qualys.com/2019/01/09/system-down/system-down.txt.
Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 232-25+deb9u7.
Nous vous recommandons de mettre à jour vos paquets systemd.
Pour disposer d'un état détaillé sur la sécurité de systemd, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/systemd.