DFN-CERT-2014-1610 Xen: Zwei Schwachstellen ermöglichen einen Denial-of-Service-Angriff [Linux][Solaris]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Xen >= 4.2.0 X86

Betroffene Plattformen:

Xen

Zwei Schwachstellen in Xen ermöglichen einem lokalen, nicht
authentifizierten Angreifer einen Denial-of-Service-Angriff durchzuführen.

Patch:

Xen Security Advisory XSA-114

http://xenbits.xen.org/xsa/advisory-114.html

CVE-2014-9066: Schwachstelle in der Sperrverwaltung ermöglicht
Denial-of-Service-Angriff

Eine Schwachstelle in der Verwaltung von Schreib- und Lesesperren führt
dazu, dass ein Schreibprozess nicht zur Ausführung kommt (verhungert), weil
Lesesperren höhere Priorität haben. Ein bösartiger Gast-Administrator kann
durch permanente Leseanforderungen, Schreibprozesse daran hindern eine
Schreibsperre zu setzen. Diese Schwachstelle unterscheidet sich von der
CVE-2014-9065. Ein lokaler, nicht authentifizierter Angreifer kann einen
Denial-of-Service-Angriff durchführen.

CVE-2014-9065: Schwachstelle in der Sperrverwaltung ermöglicht
Denial-of-Service-Angriff

Eine Schwachstelle in der Verwaltung von Schreib- und Lesesperren führt
dazu, dass ein Schreibprozess nicht zur Ausführung kommt (verhungert), weil
Lesesperren höhere Priorität haben. Ein bösartiger Gast-Administrator kann
durch permanente Leseanforderungen, Schreibprozesse daran hindern eine
Schreibsperre zu setzen. Ein lokaler, nicht authentifizierter Angreifer kann
einen Denial-of-Service-Angriff durchführen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1610/

Xen Security Advisory XSA-114:
http://xenbits.xen.org/xsa/advisory-114.html

Schwachstelle CVE-2014-9065 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9065

Schwachstelle CVE-2014-9066 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9066

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben