Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
QEMU
Xen 4.3.x
Xen 4.4.x
Xen 4.5.x
Xen 4.6.x
Betroffene Plattformen:
Xen
Eine Schwachstelle in Xen/QEMU ermöglicht einem nicht authentisierten
Angreifer im benachbarten Netzwerk, als Benutzer eines HVM Gastsystems auf
x86-Plattformen, einen Denial-of-Service (DoS)-Angriff durchzuführen.
Das Xenproject.org Security Team stellt zur Behebung dieser Schwachstelle
Sicherheitsupdates für alle unterstützten Xen Versionen zur Verfügung.
Patch:
Xen Security Advisory XSA-180
http://xenbits.xen.org/xsa/advisory-180.html
CVE-2014-3672: Schwachstelle in Xen/QEMU ermöglicht Denial-of-Service
Während des Starts von QEMU für HVM Gastsysteme auf x86-Plattformen durch
Werkzeuge basierend auf der Bibliothek libxl (LibXenlight) werden
Nachrichten der Standardfehlerausgabe (stderr) über eine Pipe in eine Datei
in /var/log/xen geleitet. Diese Ausgabe ist keinerlei Beschränkungen
unterlegen, so dass die Datei beliebige Größen annehmen und damit die
betreffende Partition bis zur Erschöpfung füllen kann.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-0826/
Xen Security Advisory XSA-180:
http://xenbits.xen.org/xsa/advisory-180.html
Schwachstelle CVE-2014-3672 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3672
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.