Tavis Ormandy de l'équipe de sécurité de Google a découvert plusieurs vulnérabilités dans gzip, l'utilitaire de compression GNU. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Le déréférencement d'un pointeur null peut conduire à un déni de service si gzip est utilisé de manière automatisée.
Des vérifications manquantes de limites peuvent conduire à une modification de la pile, permettant l'exécution de code arbitraire.
Un dépassement de mémoire tampon dans le code de gestion de pack peut conduire à l'exécution d'un code arbitraire.
Un dépassement de mémoire tampon par le bas dans le code de gestion de LZH peut conduire à l'exécution de code arbitraire.
Une boucle sans fin peut conduire à un déni de service si gzip est utilisé de manière automatisée.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.3.5-10sarge2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 1.3.5-15.
Nous vous recommandons de mettre à jour votre paquet gzip.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.