DFN-CERT-2015-0270 GNU Lib C: Mehrere Schwachstellen erlauben das Ausführen beliebigen Programmcodes [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

GNU glibc <= 2.21 Betroffene Plattformen: Red Hat Fedora 21 Mehrere Schwachstellen in der GNU Lib C ermöglichen auch einem entfernten, nicht authentifizierten Angreifer, einen Denial-of-Service-Angriff durchzuführen, oder einem lokalen, nicht authentifizierten Angreifer, beliebigen Programmcode zur Ausführung zu bringen. Für Fedora 21 wird ein Sicherheitsupdate als Backport auf die Version glibc-2.20-8.fc21 im Status 'testing' bereitgestellt. Patch: Fedora Security Update FEDORA-2015-2837 https://admin.fedoraproject.org/updates/FEDORA-2015-2837/glibc-2.20-8.fc21

CVE-2015-1472: Schwachstelle in GNU glibc ermöglicht
Denial-of-Service-Angriff

Eine Schwachstelle in der Datei stdio-common/vfscanf.c führt dazu, dass
unter bestimmten Bedingungen zu wenig Speicher angefordert wird und es zu
einem Heap-Speicherüberlauf kommt. Ein lokaler, nicht authentifizierter
Angreifer kann durch das Ausnutzen der Schwachstelle einen
Denial-of-Service-Angriff durchführen.

CVE-2014-9402: Schwachstelle in GNU glibc ermöglicht
Denial-of-Service-Angriff

Eine Schwachstelle in der Funktion getnetbyname führt zu einer unendlichen
Schleife. Voraussetzung ist die Aktivierung des DNS Backend in der ‘Name
Service Switch’ Konfiguration und dass der DNS-Auflöser eine positive
Antwort erhält, während der Netzwerkname verarbeitet wird. Ein entfernter,
nicht authentifizierter Angreifer kann einen Denial-of-Service-Angriff
durchführen.

CVE-2014-7817: Schwachstelle in GNU Lib C ermöglicht Ausführen beliebiger
Befehle

Eine Schwachstelle in der “wordexp”-Funktion in der GNU C Library (glibc)
2.21 besteht darin, dass diese das WRDE_NOCMD-Flag nicht durchsetzt. Ein
lokaler, nicht authentifizierter Benutzer, als Angreifer, kann die
Schwachstelle in bestimmten Kontexten ausnutzen, um beliebige Kommandos
auszuführen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0270/

Schwachstelle CVE-2014-7817 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-7817

Schwachstelle CVE-2014-9402 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9402

Schwachstelle CVE-2015-1472 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1472

Fedora Security Update FEDORA-2015-2837:
https://admin.fedoraproject.org/updates/FEDORA-2015-2837/glibc-2.20-8.fc21

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben