Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Paket dhcp
Betroffene Plattformen:
Mandriva Enterprise Server 5
Mandriva Enterprise Server 5/X86_64
Zwei Schwachstellen im ISC DHCP-Server ermöglichen einem entfernten
Angreifer Denial-of-Service-Angriffe durchzuführen.
Software Upgrade:
Der Hersteller stellt Updates zur Behebung der Schwachstelle bereit.
http://www.mandriva.com/security
CVE-2012-3954: Schwachstelle in ISC-DHCP4
Der ISC DHCP Server in den Versionen 4.1.x und 4.2.x enthält beim
Verarbeiten von Nachrichten im DHCPv6 Modus zwei Speicherlecks. Eines der
Speicherlecks kann theoretisch auch beim Betrieb im DHCPv4 Modus auftreten.
Einem entfernten Angreifer im selben Netzwerk ermöglicht dies durch das
Senden einer großen Anzahl an Anfragen den Speicher auszulasten und dadurch
einen Denial-of-Service-Zustand herbeizuführen.
CVE-2012-3571: Schwachstelle in ISC DHCP4
Der ISC DHCP-Server in den Versionen 4.2.x bis 4.2.4, einschließlich
4.2.x-Px, 4.1-ESV bis 4.1-ESV-R5, 4.1.2 und 4.1.2-P1 enthält eine
Schwachstelle bei der Verarbeitung von Client Bezeichnern. Diese ermöglicht
einem entfernten Angreifer im selben Netzwerk durch das Senden von
präparierten Anfragen an den DHCP Server, diesen in eine Endlosschleife zu
versetzen und somit einen Denial-of-Service-Zustand herbeizuführen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2012-1444/
Das Hersteller Advisory:
http://www.mandriva.com/security/advisories?name=MDVSA-2012:116
Schwachstelle CVE-2012-3571:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-3571
Schwachstelle CVE-2012-3954:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-3954
(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.