Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Sound eXchange 14.4.0
Betroffene Plattformen:
Debian Linux 7.7 Wheezy
Durch Ausnutzen dieser Schwachstellen (zusammengefasst unter einer
CVE-Nummer) kann ein entfernter, nicht authentifizierter Angreifer, indem er
einem Benutzer oder einer Anwendung eine schädliche Audio-Datei
unterschiebt, Denial-of-Service (DoS)-Angriffe durchführen oder
möglicherweise beliebigen Programmcode zur Ausführung bringen. Debian stellt
einen backported Patch für die stabile Distribution Wheezy zur Verfügung.
Patch:
Debian Security Advisory DSA-3112-1
https://www.debian.org/security/2014/dsa-3112
CVE-2014-8145: Heap-Speicherüberlauf-Schwachstelle(n) in SoX
Zwei Heap-Speicherüberlauf-Schwachstellen in SoX – Sound eXchange bestehen
bezüglich Fehler bei der Bereinigung von Input. Ein entfernter, nicht
authentifizierter Angreifer kann die Schwachstellen ausnutzen, mittels einer
präparierten WAV-Datei, um eine Anwendung, die SoX verwendet, zum Absturz zu
bringen (Denial-of-Service) oder möglicherweise beliebigen Programmcode
auzuführen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1718/
Debian Security Advisory DSA-3112-1:
https://www.debian.org/security/2014/dsa-3112
Schwachstelle CVE-2014-8145 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8145
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.