blob: ac20b26d9ade2cf598b239acfd3c978e2427f945 (
plain) (
blame)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
|
#use wml::debian::translation-check translation="3d0143eabe28e77bd6cdb3d93b154ac35c4fd34a" maintainer="Lev Lamberov"
<define-tag description>обновление безопасности</define-tag>
<define-tag moreinfo>
<p>В NSPR, библиотеке для абстрагирования от интерфейсов операционной системы, разработанная
проектом Mozilla, были обнаружены две уязвимости.</p>
<ul>
<li><a href="https://security-tracker.debian.org/tracker/CVE-2016-1951">CVE-2016-1951</a>
<p>q1 сообщил, что реализация NSPR функции форматирования строки в
стиле sprintf неправильно вычисляет размер выделения памяти,
что потенциально приводит к переполнению динамической памяти</p></li>
</ul>
<p>Вторая проблема касается обработки в NSPR переменных окружения.
Библиотека не игнорирует переменные окружения, используемые для настройки
журналирования и трассировки в процессах, которые выполняют переход SUID/SGID/AT_SECURE
во время запуска процесса. При определённых настройках системы это
позволяло локальным пользователям повышать привилегии.</p>
<p>Кроме того, данное обновление nspr содержит дополнительные исправления
стабильности и корректности, а также поддержку готовящегося
обновления nss.</p>
<p>В стабильном выпуске (jessie) эти проблемы были исправлены
в версии 2:4.12-1+debu8u1.</p>
<p>В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 2:4.12-1.</p>
<p>Рекомендуется обновить пакеты nspr.</p>
</define-tag>
# do not modify the following line
#include "$(ENGLISHDIR)/security/2016/dsa-3687.data"
# $Id$
|