Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Linux Kernel < 3.15.10 Betroffene Plattformen: Red Hat Fedora 20 Durch zwei Schwachstellen im Linux-Kernel ist es einem lokalen, nicht authentifizierten Angreifer möglich Denial-of-Service-Angriffe durchzuführen. Patch: Fedora Security Update FEDORA-2014-9959 https://admin.fedoraproject.org/updates/FEDORA-2014-9959/kernel-3.15.10-201.fc20
CVE-2014-5472: Schwachstelle im Linux-Kernel erlaubt Denial-of-Service
Es besteht eine Schwachstelle in der Funktion
“parse_rock_ridge_inode_internal” in der ISOFS Implementierung des
Linux-Kernels. Hier werden Child-Link (CL) Kennzeichnungen des RockRidge
Dateisystems fehlerhaft behandelt und führen bei auf sich selbst
referenzierenden CL-Tags zu erhöhtem Speicherverbrauch. Ein lokaler, nicht
authentisierter Angreifer kann mit Hilfe eines speziell präparierten
ISO-Images die Schwachstelle zu einem Denial-of-Service-Angriff ausnutzen.
CVE-2014-5471: Schwachstelle im Linux-Kernel erlaubt Denial-of-Service
Es besteht eine Schwachstelle in der Funktion
“parse_rock_ridge_inode_internal” in der ISOFS Implementierung des
Linux-Kernels. Hier werden Child-Link (CL) Kennzeichnungen des RockRidge
Dateisystems fehlerhaft behandelt und führen bei CL-Tags auf nicht existente
oder verschobene Verzeichnisse zu erhöhtem Speicherverbrauch. Ein lokaler,
nicht authentisierter Angreifer kann mit Hilfe eines speziell präparierten
ISO-Images die Schwachstelle zu einem Denial-of-Service-Angriff ausnutzen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1134/
Fedora Security Update FEDORA-2014-9959:
https://admin.fedoraproject.org/updates/FEDORA-2014-9959/kernel-3.15.10-201.fc20
Schwachstelle CVE-2014-5471 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5471
Schwachstelle CVE-2014-5472 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5472
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.