Bulletin d'alerte Debian
DSA-3349-1 qemu-kvm -- Mise à jour de sécurité
- Date du rapport :
- 2 septembre 2015
- Paquets concernés :
- qemu-kvm
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2015-5165, CVE-2015-5745.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans qemu-kvm, une solution complète de virtualisation sur les machines x86.
- CVE-2015-5165
Donghai Zhu a découvert que le modèle de QEMU de la carte réseau RTL8139 ne validait pas suffisamment les entrées dans l'émulation du mode offload de C+, permettant à un client malveillant la lecture de mémoire non initialisée dans le tas du processus de QEMU.
- CVE-2015-5745
Une vulnérabilité de dépassement de tampon a été découverte dans la manière dont QEMU traite le périphérique virtio-serial. Un client malveillant pourrait utiliser ce défaut pour monter un déni de service (plantage du processus QEMU).
Pour la distribution oldstable (Wheezy), ces problèmes ont été corrigés dans la version 1.1.2+dfsg-6+deb7u9.
Nous vous recommandons de mettre à jour vos paquets qemu-kvm.
- CVE-2015-5165