Risque

  • Exécution de code arbitraire en local ;
  • contournement de la politique de sécurité.

Systèmes affectés

Xen versions 3.3 et antérieures.

Résumé

Une vulnérabilité a été découverte dans le logiciel de virtualisation Xen. L'exploitation de cette vulnérabilité permet à un utilisateur malintentionné de réaliser un déni de service local ou de contourner la politique de sécurité.

Description

Une vulnérabilité a été découverte dans la gestion des appels flask_op. L'exploitation de cette vulnérabilité provoque un débordement de tas qu'une personne malintentionnée peut utiliser afin d'exécuter du code arbitraire sous les privilèges Dom0.

Seules les versions de Xen compilées avec la prise en charge du module XSM:FLASK sont vulnérables.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation