Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Linux-Kernel
Betroffene Plattformen:
Oracle Linux 6
Oracle Linux 7
Oracle VM Server 3.4
Zwei Schwachstellen im Linux-Kernel ermöglichen einem entfernten und
lokalen, nicht authentisierten Angreifer die Durchführung von
Denial-of-Service-Angriffen. Der lokale Angreifer kann darüber hinaus
möglicherweise weiteren Einfluss auf das System nehmen.
Oracle stellt für Oracle Linux 6 und 7 (x86_64) sowie für Oracle VM 3.4
(x86_64) Sicherheitsupdates zur Behebung der Schwachstellen im Unbreakable
Enterprise Kernel 4.1.12 bereit.
Patch:
Oracle Linux Security Advisory ELSA-2017-3589
https://linux.oracle.com/errata/ELSA-2017-3589.html
Patch:
Oracle VM Security Advisory OVMSA-2017-0119
https://linux.oracle.com/errata/OVMSA-2017-0119.html
CVE-2017-7477: Schwachstelle in Linux-Kernel ermöglicht u.a.
Denial-of-Service-Angriff
In ‘drivers/net/macsec.c’ im MACsec-Modul im Linux-Kernel bis einschließlich
Version 4.10.12 kann es bei der Verwendung einer ‘MAX_SKB_FRAGS+1’-Größe in
Verbindung mit dem ‘NETIF_F_FRAGLIST’ Feature zu einem Fehler in der
Funktion ‘skb_to_sgvec’ und infolgedessen zu einem Pufferüberlauf auf dem
Heap-Speicher (Heap-based Buffer Overflow) kommen. Ein lokaler, nicht
authentisierter Angreifer kann die Schwachstelle ausnutzen, um einen
Denial-of-Service (DoS)-Angriff durchzuführen oder möglicherweise weiteren
nicht spezifizierten Einfluss zu nehmen.
CVE-2017-7645: Schwachstelle in Linux-Kernel ermöglicht
Denial-of-Service-Angriff
Eine Schwachstelle im NFSv2/NFSv3-Server im nfsd-Subsystem des Linux-Kernels
ermöglicht es einem entfernten, nicht authentisierten Angreifer mit Hilfe
einer sehr langen RPC-Antwort (Remote Procedure Call) ein System zum Absturz
zu bringen (Denial-of-Service).
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1137/
Schwachstelle CVE-2017-7645 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-7645
Schwachstelle CVE-2017-7477 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-7477
Oracle Linux Security Advisory ELSA-2017-3589:
https://linux.oracle.com/errata/ELSA-2017-3589.html
Oracle VM Security Advisory OVMSA-2017-0119:
https://linux.oracle.com/errata/OVMSA-2017-0119.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.