Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
TigerVNC <= 1.3.0 Betroffene Plattformen: SUSE Linux Enterprise Desktop 12 SUSE Linux Enterprise Server 12 Durch Ausnutzen der Schwachstelle kann ein entfernter, nicht authentifizierter Angreifer einen Heap-Puffer-Speicherüberlauf hervorrufen und dadurch einen Denial-of-Service (DoS)-Angriff durchführen oder möglicherweise beliebigen Programmcode zur Ausführung bringen. Für SUSE Linux Enterprise Server 12 und SUSE Linux Enterprise Desktop 12 werden aktualisierte Pakete von tigervnc-1.3.0 zur Verfügung gestellt. Patch: SUSE Security Update SUSE-SU-2014:1592-1 https://www.suse.com/support/update/announcement/2014/suse-su-20141592-1.html
CVE-2014-8240: Schwachstelle in TigerVNC erlaubt Denial-of-Service
Eine Schwachstelle kann zu einem Integer-Überlauf in TigerVNC führen. Ein
entfernter, nicht authenitifizierter Angreifer, der einen VNC-Server
kontrolliert, kann diese Schwachstelle ausnutzen, über Vektoren, die mit der
Behandlung von Bildschirmgrößen zu tun haben, um einen Heap-basierten
Puffer-Speicherüberlauf auszulösen, wodurch er einen Denial-of-Service
(DoS)-Zustand (Absturz der Applikation) herbeiführen oder möglicherweise
beliebigen Programmcode ausführen kann. Die Schwachstelle ähnelt
CVE-2014-6051.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1641/
Schwachstelle CVE-2014-8240 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8240
SUSE Security Update SUSE-SU-2014:1592-1:
https://www.suse.com/support/update/announcement/2014/suse-su-20141592-1.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.