Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Linux-Kernel
Betroffene Plattformen:
Red Hat Fedora 23
Red Hat Fedora 24
Ein lokaler, nicht authentifizierter Angreifer kann eine Schwachstelle im
USB-Treiber zum Ausspähen von Informationen ausnutzen.
Für Fedora 23 und 24 stehen die Pakete ‘kernel-4.4.9-300.fc23’ und
‘kernel-4.5.3-300.fc24’ als Sicherheitsupdates im Status ‘pending’ (Fedora
23) und ‘testing’ (Fedora 24) bereit.
Patch:
Fedora Security Update FEDORA-2016-4ce97823af (Fedora 24)
https://bodhi.fedoraproject.org/updates/FEDORA-2016-4ce97823af
Patch:
Fedora Security Update FEDORA-2016-7d900003e6 (Fedora 23)
https://bodhi.fedoraproject.org/updates/FEDORA-2016-7d900003e6
CVE-2016-4482: Schwachstelle im Linux-Kernel ermöglicht Ausspähen von
Informationen
Das Stack-Objekt ‘ci’ im USB-Modul des Linux-Kernels unter
‘drivers/usb/core/devio.c’ hat eine Größe von 8 Bytes. Die letzten 3 Bytes
sind nicht initialisierte Füllbytes (Padding Bytes), die über ‘copy_to_user’
in den User-Space übertragen werden können.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-0720/
Schwachstelle CVE-2016-4482 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-4482
Fedora Security Update FEDORA-2016-4ce97823af (Fedora 24):
https://bodhi.fedoraproject.org/updates/FEDORA-2016-4ce97823af
Fedora Security Update FEDORA-2016-7d900003e6 (Fedora 23):
https://bodhi.fedoraproject.org/updates/FEDORA-2016-7d900003e6
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.