Рекомендация Debian по безопасности
DSA-3354-1 spice -- обновление безопасности
- Дата сообщения:
- 08.09.2015
- Затронутые пакеты:
- spice
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 797976.
В каталоге Mitre CVE: CVE-2015-3247. - Более подробная информация:
-
Фердиано Зиглио из Red Hat обнаружил состояние гонки в функции worker_update_monitors_config() в spice, которое приводит к повреждению содержимого динамической памяти. Злоумышленник в гостевой системе может использовать эту уязвимость для вызова отказа в обслуживании (аварийное завершение работы процесса QEMU) или выполнить произвольный код на хост-системе с правами процесса QEMU.
В стабильном выпуске (jessie) эта проблема была исправлена в версии 0.12.5-1+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 0.12.5-1.2.
Рекомендуется обновить пакеты spice.