• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3889-1 libffi -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3889-1 libffi -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:L/AC:M/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
libffi6 (any) libffi6-dbg (any) libffi-dev (any)
Описание
libffi, библиотека для вызова кода, написанного на одном языке, из кода, написанного
на другом языке, принудительно устанавливает исполняемый стек на архитектуре
i386. Хотя само по себе это не является уязвимостью,
это может способствовать использованию других уязвимостей. Например, уязвимостей
типа порчи стека, которые были обнаружены сотрудниками Qualys Research Labs.
С подробностями можно ознакомиться в рекомендации компании по следующему адресу:
https://www.qualys.com/2017/06/19/stack-clash/stack-clash.txthttps://www.qualys.com/2017/06/19/stack-clash/stack-clash.txt">https://www.qualys.com/2017/06/19/stack-clash/stack-clash.txt /> В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 3.1-2+deb8u1.
В стабильно выпуске (stretch) эта проблема была исправлена в
версии 3.2.1-4.
В тестируемом выпуске (buster) эта проблема была исправлена
в версии 3.2.1-4.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 3.2.1-4.
Рекомендуется обновить пакеты libffi.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
libffi-dev - 3.1-2+deb8u1
libffi6 - 3.1-2+deb8u1
libffi6-dbg - 3.1-2+deb8u1
Ссылки
http://www.debian.org/security/dsa-3889/

Источник: CVE
Наименование: CVE-2017-1000376
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-1000376