DFN-CERT-2015-0384 Xerces-C: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Debian][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Apache Software Foundation Xerces-C <= 3.1.1 Betroffene Plattformen: Debian Linux 7.7 Wheezy Red Hat Fedora 20 Red Hat Fedora 21 Red Hat Fedora 22 Durch Ausnutzen dieser Schwachstelle kann ein entfernter, nicht authentisierter Angreifer einen Denial-of-Service (DoS)-Angriff durchführen. Für Fedora 20, 21 und 22 werden Sicherheitsupdates von Xerces-C in Form der Pakete xerces-c-3.1.1-6.fc20, xerces-c-3.1.1-8.fc21, xerces-c-3.1.2-1.fc22, mingw-xerces-c-3.1.1-9.fc20, mingw-xerces-c-3.1.1-11.fc21, bzw. mingw-xerces-c-3.1.2-1.fc22 (alle im Status "testing") zur Verfügung gestellt, um diese Schwachstelle zu beheben. Auch für Debian Wheezy (7.7) wird ein entsprechendes Sicherheitsupdate bereitgestellt. Patch: Debian Security Advisory DSA-3199-1 https://www.debian.org/security/2015/dsa-3199

Patch:

Fedora Security Update FEDORA-2015-4226

https://admin.fedoraproject.org/updates/FEDORA-2015-4226/xerces-c-3.1.2-1.fc22

Patch:

Fedora Security Update FEDORA-2015-4228

https://admin.fedoraproject.org/updates/FEDORA-2015-4228/mingw-xerces-c-3.1.1-9.fc20

Patch:

Fedora Security Update FEDORA-2015-4251

https://admin.fedoraproject.org/updates/FEDORA-2015-4251/xerces-c-3.1.1-8.fc21

Patch:

Fedora Security Update FEDORA-2015-4272

https://admin.fedoraproject.org/updates/FEDORA-2015-4272/mingw-xerces-c-3.1.2-1.fc22

Patch:

Fedora Security Update FEDORA-2015-4285

https://admin.fedoraproject.org/updates/FEDORA-2015-4285/xerces-c-3.1.1-6.fc20

Patch:

Fedora Security Update FEDORA-2015-4321

https://admin.fedoraproject.org/updates/FEDORA-2015-4321/mingw-xerces-c-3.1.1-11.fc21

CVE-2015-0252: Schwachstelle in Xerces erlaubt Denial-of-Service

Eine Schwachstelle in der Xerces-Bibliothek besteht darin, dass der Xerces
XML-Parser bestimmte schädlich geformte XML-Dokumente als Input fehlerhaft
behandelt, wodurch es zu einem Segmentierungsfehler während der
Parsing-Operation und dadurch zu einem Absturz der Bibliothek kommt.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0384/

Debian Security Advisory DSA-3199-1:
https://www.debian.org/security/2015/dsa-3199

Fedora Security Update FEDORA-2015-4226:
https://admin.fedoraproject.org/updates/FEDORA-2015-4226/xerces-c-3.1.2-1.fc22

Fedora Security Update FEDORA-2015-4228:
https://admin.fedoraproject.org/updates/FEDORA-2015-4228/mingw-xerces-c-3.1.1-9.fc20

Fedora Security Update FEDORA-2015-4251:
https://admin.fedoraproject.org/updates/FEDORA-2015-4251/xerces-c-3.1.1-8.fc21

Fedora Security Update FEDORA-2015-4272:
https://admin.fedoraproject.org/updates/FEDORA-2015-4272/mingw-xerces-c-3.1.2-1.fc22

Fedora Security Update FEDORA-2015-4285:
https://admin.fedoraproject.org/updates/FEDORA-2015-4285/xerces-c-3.1.1-6.fc20

Fedora Security Update FEDORA-2015-4321:
https://admin.fedoraproject.org/updates/FEDORA-2015-4321/mingw-xerces-c-3.1.1-11.fc21

Schwachstelle CVE-2015-0252 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-0252

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben