Рекомендация Debian по безопасности

DSA-3182-1 libssh2 -- обновление безопасности

Дата сообщения:
11.03.2015
Затронутые пакеты:
libssh2
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 780249.
В каталоге Mitre CVE: CVE-2015-1782.
Более подробная информация:

Мариуш Жулек сообщил, что libssh2, клиентская библиотека SSH2, осуществляет чтение и использование пакета SSH_MSG_KEXINIT без выполнения достаточных проверок диапазонов при создании новой сессии SSH с удалённым сервером. Злоумышленник может оказаться между клиентом и настоящим сервером и заставить клиентское приложение использовать библиотеку libssh2 таким образом, что это приведёт к аварийному завершению (отказу в обслуживании) или чтению и использованию непредусмотренных областей памяти.

В стабильном выпуске (wheezy) эта проблема была исправлена в версии 1.4.2-1.1+deb7u1.

Рекомендуется обновить пакеты libssh2.