DFN-CERT-2017-2004 Net::Ping::External: Eine Schwachstelle ermöglicht die Ausführung beliebiger Kommandos [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Net::Ping::External

Betroffene Plattformen:

Red Hat Fedora 25
Red Hat Fedora 26
Red Hat Fedora 27

Ein entfernter, nicht authentisierter Angreifer kann eine Schwachstelle in
mit dem Perl-Modul ‘Net::Ping::External’ verknüpften Anwendungen ausnutzen,
um beliebige Kommandozeilenbefehle zur Ausführung zu bringen.

Für Fedora 25, 26 und 27 stehen Sicherheitsupdates in Form von
‘perl-Net-Ping-External-0.15-11’-Paketen zur Behebung der Schwachstelle im
Status ‘testing’ zur Verfügung.

Patch:

Fedora Security Update FEDORA-2017-5adf087854 (Fedora 27,
perl-Net-Ping-External-0.15-11)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-5adf087854

Patch:

Fedora Security Update FEDORA-2017-69e06543c1 (Fedora 26,
perl-Net-Ping-External-0.15-11)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-69e06543c1

Patch:

Fedora Security Update FEDORA-2017-c7514691cb (Fedora 25,
perl-Net-Ping-External-0.15-11)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-c7514691cb

CVE-2008-7319: Schwachstelle in Net::Ping::External ermöglicht Ausführung
beliebiger Kommandos

Im Perl-Modul ‘Net::Ping::External’ werden Funktionsargumente für die
Funktion ‘ping’ nicht ausreichend bereinigt, wodurch Shell-Metazeichen
übergeben und beliebige Shell-Kommandos eingeschleust und infolgedessen zur
Ausführung gebracht werden können.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-2004/

Fedora Security Update FEDORA-2017-5adf087854 (Fedora 27,
perl-Net-Ping-External-0.15-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-5adf087854

Fedora Security Update FEDORA-2017-69e06543c1 (Fedora 26,
perl-Net-Ping-External-0.15-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-69e06543c1

Fedora Security Update FEDORA-2017-c7514691cb (Fedora 25,
perl-Net-Ping-External-0.15-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-c7514691cb

Schwachstelle CVE-2008-7319 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2008-7319

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben