Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
TigerVNC <= 1.3.0 Betroffene Plattformen: Red Hat Enterprise Linux Desktop 7 Red Hat Enterprise Linux HPC Node 7 Red Hat Enterprise Linux Server 7 Red Hat Enterprise Linux Workstation 7 Durch Ausnutzen der Schwachstellen kann ein entfernter, nicht authentifizierter Angreifer einen Denial-of-Service (DoS)-Angriff durchführen oder möglicherweise beliebigen Programmcode zur Ausführung bringen. Red Hat veröffentlicht für die Red Hat Enterprise Linux 7 Varianten Desktop, HPC Node, Server und Workstation Sicherheitsupdates in Form aktualiserter 'tigervnc'-Pakete, um diese Schwachstellen zu beheben. Patch: Red Hat Security Advisory RHSA-2015:2233 http://rhn.redhat.com/errata/RHSA-2015-2233.html
CVE-2014-8241: Schwachstelle in TigerVNC erlaubt Denial-of-Service
Eine Schwachstelle in XRegion in TigerVNC kann zu einer
NULL-Zeiger-Dereferenz führen. Ein entfernter, nicht authentifizierter
Angreifer, der einen VNC-Server kontrolliert, kann diese Schwachstelle
ausnutzen, um einen Client zum Absturz zu bringen, wodurch er einen
Denial-of-Service (DoS)-Zustand herbeiführen kann.
CVE-2014-8240: Schwachstelle in TigerVNC erlaubt Denial-of-Service
Eine Schwachstelle kann zu einem Integer-Überlauf in TigerVNC führen. Ein
entfernter, nicht authentifizierter Angreifer, der einen VNC-Server
kontrolliert, kann diese Schwachstelle ausnutzen, über Vektoren, die mit der
Behandlung von Bildschirmgrößen zu tun haben, um einen Heap-basierten
Puffer-Speicherüberlauf auszulösen, wodurch er einen Denial-of-Service
(DoS)-Zustand (Absturz der Applikation) herbeiführen oder möglicherweise
beliebigen Programmcode ausführen kann. Die Schwachstelle ähnelt
CVE-2014-6051.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-1795/
Schwachstelle CVE-2014-8240 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8240
Red Hat Security Advisory RHSA-2015:2233:
http://rhn.redhat.com/errata/RHSA-2015-2233.html
Schwachstelle CVE-2014-8241 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8241
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.