DFN-CERT-2014-1134 Linux-Kernel: Zwei Schwachstellen ermöglichen Denial-of-Service-Angriffe [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Linux Kernel < 3.15.10 Betroffene Plattformen: Red Hat Fedora 20 Durch zwei Schwachstellen im Linux-Kernel ist es einem lokalen, nicht authentifizierten Angreifer möglich Denial-of-Service-Angriffe durchzuführen. Patch: Fedora Security Update FEDORA-2014-9959 https://admin.fedoraproject.org/updates/FEDORA-2014-9959/kernel-3.15.10-201.fc20

CVE-2014-5472: Schwachstelle im Linux-Kernel erlaubt Denial-of-Service

Es besteht eine Schwachstelle in der Funktion
“parse_rock_ridge_inode_internal” in der ISOFS Implementierung des
Linux-Kernels. Hier werden Child-Link (CL) Kennzeichnungen des RockRidge
Dateisystems fehlerhaft behandelt und führen bei auf sich selbst
referenzierenden CL-Tags zu erhöhtem Speicherverbrauch. Ein lokaler, nicht
authentisierter Angreifer kann mit Hilfe eines speziell präparierten
ISO-Images die Schwachstelle zu einem Denial-of-Service-Angriff ausnutzen.

CVE-2014-5471: Schwachstelle im Linux-Kernel erlaubt Denial-of-Service

Es besteht eine Schwachstelle in der Funktion
“parse_rock_ridge_inode_internal” in der ISOFS Implementierung des
Linux-Kernels. Hier werden Child-Link (CL) Kennzeichnungen des RockRidge
Dateisystems fehlerhaft behandelt und führen bei CL-Tags auf nicht existente
oder verschobene Verzeichnisse zu erhöhtem Speicherverbrauch. Ein lokaler,
nicht authentisierter Angreifer kann mit Hilfe eines speziell präparierten
ISO-Images die Schwachstelle zu einem Denial-of-Service-Angriff ausnutzen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1134/

Fedora Security Update FEDORA-2014-9959:
https://admin.fedoraproject.org/updates/FEDORA-2014-9959/kernel-3.15.10-201.fc20

Schwachstelle CVE-2014-5471 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5471

Schwachstelle CVE-2014-5472 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5472

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben