Рекомендация Debian по безопасности

DSA-3354-1 spice -- обновление безопасности

Дата сообщения:
08.09.2015
Затронутые пакеты:
spice
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 797976.
В каталоге Mitre CVE: CVE-2015-3247.
Более подробная информация:

Фердиано Зиглио из Red Hat обнаружил состояние гонки в функции worker_update_monitors_config() в spice, которое приводит к повреждению содержимого динамической памяти. Злоумышленник в гостевой системе может использовать эту уязвимость для вызова отказа в обслуживании (аварийное завершение работы процесса QEMU) или выполнить произвольный код на хост-системе с правами процесса QEMU.

В стабильном выпуске (jessie) эта проблема была исправлена в версии 0.12.5-1+deb8u1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 0.12.5-1.2.

Рекомендуется обновить пакеты spice.