Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
GNU glibc <= 2.21 Betroffene Plattformen: Red Hat Fedora 21 Mehrere Schwachstellen in der GNU Lib C ermöglichen auch einem entfernten, nicht authentifizierten Angreifer, einen Denial-of-Service-Angriff durchzuführen, oder einem lokalen, nicht authentifizierten Angreifer, beliebigen Programmcode zur Ausführung zu bringen. Für Fedora 21 wird ein Sicherheitsupdate als Backport auf die Version glibc-2.20-8.fc21 im Status 'testing' bereitgestellt. Patch: Fedora Security Update FEDORA-2015-2837 https://admin.fedoraproject.org/updates/FEDORA-2015-2837/glibc-2.20-8.fc21
CVE-2015-1472: Schwachstelle in GNU glibc ermöglicht
Denial-of-Service-Angriff
Eine Schwachstelle in der Datei stdio-common/vfscanf.c führt dazu, dass
unter bestimmten Bedingungen zu wenig Speicher angefordert wird und es zu
einem Heap-Speicherüberlauf kommt. Ein lokaler, nicht authentifizierter
Angreifer kann durch das Ausnutzen der Schwachstelle einen
Denial-of-Service-Angriff durchführen.
CVE-2014-9402: Schwachstelle in GNU glibc ermöglicht
Denial-of-Service-Angriff
Eine Schwachstelle in der Funktion getnetbyname führt zu einer unendlichen
Schleife. Voraussetzung ist die Aktivierung des DNS Backend in der ‘Name
Service Switch’ Konfiguration und dass der DNS-Auflöser eine positive
Antwort erhält, während der Netzwerkname verarbeitet wird. Ein entfernter,
nicht authentifizierter Angreifer kann einen Denial-of-Service-Angriff
durchführen.
CVE-2014-7817: Schwachstelle in GNU Lib C ermöglicht Ausführen beliebiger
Befehle
Eine Schwachstelle in der “wordexp”-Funktion in der GNU C Library (glibc)
2.21 besteht darin, dass diese das WRDE_NOCMD-Flag nicht durchsetzt. Ein
lokaler, nicht authentifizierter Benutzer, als Angreifer, kann die
Schwachstelle in bestimmten Kontexten ausnutzen, um beliebige Kommandos
auszuführen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0270/
Schwachstelle CVE-2014-7817 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-7817
Schwachstelle CVE-2014-9402 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9402
Schwachstelle CVE-2015-1472 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1472
Fedora Security Update FEDORA-2015-2837:
https://admin.fedoraproject.org/updates/FEDORA-2015-2837/glibc-2.20-8.fc21
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.