DFN-CERT-2016-1239 Perl DBD::mySQL (Database Driver): Zwei Schwachstellen ermöglichen Denial-of-Service-Angriffe [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Perl DBD::mySQL (Database Driver)

Betroffene Plattformen:

Debian Linux 8.5 Jessie

Zwei Schwachstellen in Perl DBD::mysql ermöglichen einem entfernten, nicht
authentifizierten Angreifer das Durchführen eines Denial-of-Service
(DoS)-Angriffs und möglicherweise die Ausführung beliebigen Programmcodes
mit den Rechten des Benutzers.

Debian stellt für die stabile Distribution Debian Jessie ein
Backport-Sicherheitsupdate bereit, um diese Schwachstellen zu beheben.

Patch:

Debian Security Advisory DSA-3635-1

https://www.debian.org/security/2016/dsa-3635

CVE-2014-9906: Schwachstelle in Perl DBD::mysql ermöglicht
Denial-of-Service-Angriff

Es existiert eine Schwachstelle in Perl DBD::mysql, wodurch es zum Zugriff
auf bereits freigegebene Speicherbereiche kommt (Use-after-free). Ein
entfernter, nicht authentifizierter Angreifer kann durch Ausnutzen der
Schwachstelle einen Absturz der Anwendung verursachen und somit einen
Denial-of-Service-Angriff durchführen oder möglicherweise beliebigen
Programmcode mit den Rechten des Benutzers der Anwendung zur Ausführung
bringen.

CVE-2015-8949: Schwachstelle in Perl DBD::mysql ermöglicht
Denial-of-Service-Angriff

Es existiert eine Schwachstelle in der Funktion ‘my_login()’ in Perl
DBD::mysql, wenn die Ausführung der Funktion fehlschlägt. Dabei kommt es im
weiteren Programmverlauf zu dem Versuch die Funktion ‘mysql_errno’ auf der
Verbindung auszuführen, obwohl ‘my_login’ die Verbindungsvariable bereits
freigegeben hat. Dies löst einen Use-after-free-Fehler (Use-after-free
Error) aus, wodurch das Programm abstürzt und in einem
Denial-of-Service-Zustand verbleibt.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-1239/

Schwachstelle CVE-2015-8949 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-8949

Schwachstelle CVE-2014-9906 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9906

Debian Security Advisory DSA-3635-1:
https://www.debian.org/security/2016/dsa-3635

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben