DFN-CERT-2015-0238 xdg-utils: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes mit den Rechten des Benutzers [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

xdg-utils

Betroffene Plattformen:

Debian Linux 7.7 Wheezy

Eine Schwachstelle in den xdg-utils ermöglicht einem entfernten, nicht
authentifizierten Angreifer beliebigen Programmcode mit den Rechten des
Benutzers auszuführen.

Patch:

Debian Security Advisory DSA-3165-1

https://www.debian.org/security/2015/dsa-3165

CVE-2015-1877: Schwachstelle in xdg-utils ermöglicht die Ausführen
beliebigen Programmcodes mit den Rechten des Benutzers

Eine Schwachstelle in xgd-open führt zu einer Kollision von lokalen
Variablen mit Variablen, die bei dem Programmaufruf mit übergeben werden.
Betroffen sind /bin/sh Implementierungen ohne die Bereinigung von lokalen
Variablen, wie z.B. Dash.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0238/

Debian Security Advisory DSA-3165-1:
https://www.debian.org/security/2015/dsa-3165

Schwachstelle CVE-2015-1877 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1877

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben