Bulletin d'alerte Debian

DSA-3349-1 qemu-kvm -- Mise à jour de sécurité

Date du rapport :
2 septembre 2015
Paquets concernés :
qemu-kvm
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-5165, CVE-2015-5745.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans qemu-kvm, une solution complète de virtualisation sur les machines x86.

  • CVE-2015-5165

    Donghai Zhu a découvert que le modèle de QEMU de la carte réseau RTL8139 ne validait pas suffisamment les entrées dans l'émulation du mode offload de C+, permettant à un client malveillant la lecture de mémoire non initialisée dans le tas du processus de QEMU.

  • CVE-2015-5745

    Une vulnérabilité de dépassement de tampon a été découverte dans la manière dont QEMU traite le périphérique virtio-serial. Un client malveillant pourrait utiliser ce défaut pour monter un déni de service (plantage du processus QEMU).

Pour la distribution oldstable (Wheezy), ces problèmes ont été corrigés dans la version 1.1.2+dfsg-6+deb7u9.

Nous vous recommandons de mettre à jour vos paquets qemu-kvm.