Bulletin d'alerte Debian

DSA-5236-1 expat -- Mise à jour de sécurité

Date du rapport :
22 septembre 2022
Paquets concernés :
expat
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 1019761.
Dans le dictionnaire CVE du Mitre : CVE-2022-40674.
Plus de précisions :

Rhodri James a découvert une vulnérabilité d'utilisation de mémoire de tas après libération dans la fonction doContent dans Expat, une bibliothèque C d'analyse du XML, qui pouvait avoir pour conséquences un déni de service ou éventuellement l'exécution de code arbitraire, lors du traitement d'un fichier XML mal formé.

Pour la distribution stable (Bullseye), ce problème a été corrigé dans la version 2.2.10-2+deb11u4.

Nous vous recommandons de mettre à jour vos paquets expat.

Pour disposer d'un état détaillé sur la sécurité de expat, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/expat.