UPDATE: DFN-CERT-2017-0223 GStreamer: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 2 (10.02.2017):
Das Sicherheitsupdate FEDORA-2017-504745c0b4 für ‘mingw-gstreamer1’ auf
Version 1.11.1 (Development Branch) befindet sich mittlerweile im Status
‘obsolete’, die Referenz wurde daher entfernt. Das Update auf Version
1.10.3 (Stable) befindet sich weiterhin im Status ‘testing’.
Version 1 (09.02.2017):
Neues Advisory

Betroffene Software:

GStreamer < 1.10.3 Betroffene Plattformen: Red Hat Fedora 25 Ein entfernter, nicht authentifizierter Angreifer kann mit Hilfe speziell präparierter Zeitinformationen auf Speicher außerhalb zugewiesener Speichergrenzen zugreifen und dadurch möglicherweise Informationen ausspähen oder einen Denial-of-Service (DoS)-Angriff durchführen. Für Fedora 25 steht mit dem Paket 'mingw-gstreamer1-1.11.1-1.fc25' ein Sicherheitsupdate im Status 'testing' und mit Paket 'mingw-gstreamer1-1.10.3-1.fc25' ein Sicherheitsupdate im Status 'pending' bereit. Der Versionszweig 1.11 von GStreamer ist ein Entwicklungszweig für die nächste stabile Version 1.12, während die Version 1.10.3 das letzte stabile Release darstellt. Patch: Fedora Security Update FEDORA-2017-c0564718ea (Fedora 25, mingw-gstreamer1-1.10.3-1.fc25) https://bodhi.fedoraproject.org/updates/FEDORA-2017-c0564718ea

CVE-2017-5838: Schwachstelle in GStreamer ermöglicht
Denial-of-Service-Angriff

Bei der Verarbeitung von Zeichenketten im Kontext von ISO 8601 (Datum und
Uhrzeit) kann es in der Funktion ‘gst_date_time_new_from_iso8601_string()’
in GStreamer zum Lesezugriff auf Speicher außerhalb zugewiesener
Speichergrenzen kommen (Out-of-bounds Read).

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-0223/

Schwachstelle CVE-2017-5838 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-5838

Fedora Security Update FEDORA-2017-c0564718ea (Fedora 25,
mingw-gstreamer1-1.10.3-1.fc25):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-c0564718ea

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben