DFN-CERT-2014-1641 TigerVNC: Eine Schwachstelle ermöglicht u. a. Denial-of-Service-Angriffe [Linux][SuSE]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

TigerVNC <= 1.3.0 Betroffene Plattformen: SUSE Linux Enterprise Desktop 12 SUSE Linux Enterprise Server 12 Durch Ausnutzen der Schwachstelle kann ein entfernter, nicht authentifizierter Angreifer einen Heap-Puffer-Speicherüberlauf hervorrufen und dadurch einen Denial-of-Service (DoS)-Angriff durchführen oder möglicherweise beliebigen Programmcode zur Ausführung bringen. Für SUSE Linux Enterprise Server 12 und SUSE Linux Enterprise Desktop 12 werden aktualisierte Pakete von tigervnc-1.3.0 zur Verfügung gestellt. Patch: SUSE Security Update SUSE-SU-2014:1592-1 https://www.suse.com/support/update/announcement/2014/suse-su-20141592-1.html

CVE-2014-8240: Schwachstelle in TigerVNC erlaubt Denial-of-Service

Eine Schwachstelle kann zu einem Integer-Überlauf in TigerVNC führen. Ein
entfernter, nicht authenitifizierter Angreifer, der einen VNC-Server
kontrolliert, kann diese Schwachstelle ausnutzen, über Vektoren, die mit der
Behandlung von Bildschirmgrößen zu tun haben, um einen Heap-basierten
Puffer-Speicherüberlauf auszulösen, wodurch er einen Denial-of-Service
(DoS)-Zustand (Absturz der Applikation) herbeiführen oder möglicherweise
beliebigen Programmcode ausführen kann. Die Schwachstelle ähnelt
CVE-2014-6051.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1641/

Schwachstelle CVE-2014-8240 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8240

SUSE Security Update SUSE-SU-2014:1592-1:
https://www.suse.com/support/update/announcement/2014/suse-su-20141592-1.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben