Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Apache Software Foundation Xerces-C <= 3.1.1 Betroffene Plattformen: Debian Linux 7.7 Wheezy Red Hat Fedora 20 Red Hat Fedora 21 Red Hat Fedora 22 Durch Ausnutzen dieser Schwachstelle kann ein entfernter, nicht authentisierter Angreifer einen Denial-of-Service (DoS)-Angriff durchführen. Für Fedora 20, 21 und 22 werden Sicherheitsupdates von Xerces-C in Form der Pakete xerces-c-3.1.1-6.fc20, xerces-c-3.1.1-8.fc21, xerces-c-3.1.2-1.fc22, mingw-xerces-c-3.1.1-9.fc20, mingw-xerces-c-3.1.1-11.fc21, bzw. mingw-xerces-c-3.1.2-1.fc22 (alle im Status "testing") zur Verfügung gestellt, um diese Schwachstelle zu beheben. Auch für Debian Wheezy (7.7) wird ein entsprechendes Sicherheitsupdate bereitgestellt. Patch: Debian Security Advisory DSA-3199-1 https://www.debian.org/security/2015/dsa-3199
Patch:
Fedora Security Update FEDORA-2015-4226
https://admin.fedoraproject.org/updates/FEDORA-2015-4226/xerces-c-3.1.2-1.fc22
Patch:
Fedora Security Update FEDORA-2015-4228
https://admin.fedoraproject.org/updates/FEDORA-2015-4228/mingw-xerces-c-3.1.1-9.fc20
Patch:
Fedora Security Update FEDORA-2015-4251
https://admin.fedoraproject.org/updates/FEDORA-2015-4251/xerces-c-3.1.1-8.fc21
Patch:
Fedora Security Update FEDORA-2015-4272
https://admin.fedoraproject.org/updates/FEDORA-2015-4272/mingw-xerces-c-3.1.2-1.fc22
Patch:
Fedora Security Update FEDORA-2015-4285
https://admin.fedoraproject.org/updates/FEDORA-2015-4285/xerces-c-3.1.1-6.fc20
Patch:
Fedora Security Update FEDORA-2015-4321
https://admin.fedoraproject.org/updates/FEDORA-2015-4321/mingw-xerces-c-3.1.1-11.fc21
CVE-2015-0252: Schwachstelle in Xerces erlaubt Denial-of-Service
Eine Schwachstelle in der Xerces-Bibliothek besteht darin, dass der Xerces
XML-Parser bestimmte schädlich geformte XML-Dokumente als Input fehlerhaft
behandelt, wodurch es zu einem Segmentierungsfehler während der
Parsing-Operation und dadurch zu einem Absturz der Bibliothek kommt.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0384/
Debian Security Advisory DSA-3199-1:
https://www.debian.org/security/2015/dsa-3199
Fedora Security Update FEDORA-2015-4226:
https://admin.fedoraproject.org/updates/FEDORA-2015-4226/xerces-c-3.1.2-1.fc22
Fedora Security Update FEDORA-2015-4228:
https://admin.fedoraproject.org/updates/FEDORA-2015-4228/mingw-xerces-c-3.1.1-9.fc20
Fedora Security Update FEDORA-2015-4251:
https://admin.fedoraproject.org/updates/FEDORA-2015-4251/xerces-c-3.1.1-8.fc21
Fedora Security Update FEDORA-2015-4272:
https://admin.fedoraproject.org/updates/FEDORA-2015-4272/mingw-xerces-c-3.1.2-1.fc22
Fedora Security Update FEDORA-2015-4285:
https://admin.fedoraproject.org/updates/FEDORA-2015-4285/xerces-c-3.1.1-6.fc20
Fedora Security Update FEDORA-2015-4321:
https://admin.fedoraproject.org/updates/FEDORA-2015-4321/mingw-xerces-c-3.1.1-11.fc21
Schwachstelle CVE-2015-0252 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-0252
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.