L'appel système vmsplice ne vérifie pas correctement les arguments d'adresses passés par les processus en espace utilisateur. Cela permet à un attaquant local d'écraser arbitrairement de la mémoire réservée au noyau en obtenant des droits du superutilisateur (CVE-2008-0010, CVE-2008-0600).
Dans les noyaux où vserver est actif, une vérification d'accès manquante de certains liens symboliques dans /proc permet à un attaquant local d'accéder à des ressources d'autres vservers (CVE-2008-0163).
L'ancienne distribution stable (Sarge) n'est pas affectée.
Pour la distribution stable (Etch), ce problème a été corrigé dans la version 2.6.18.dfsg.1-18etch1.
En plus des ces corrections, cette mise à jour incorpore également des modifications de la prochaine mise à jour intermédiaire de la distribution stable.
Pour certaines architectures, les paquets n'étaient pas disponibles lors de la publication du bulletin de sécurité DSA-1494-1. Cette mise à jour fournit les paquets linux-2.6 pour les architectures manquantes, ainsi que des paquets binaires complémentaires qui sont construits à partir du code source fourni par le paquet linux-2.6.
Les distribution instable (Sid) et de test (Lenny) seront corrigées prochainement.
Nous vous recommandons de mettre à jour vos paquets linux-2.6, fai-kernels et user-mode-linux.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.