DFN-CERT-2015-1111 RubyGem: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][SuSE]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

RubyGems

Betroffene Plattformen:

openSUSE 13.1
openSUSE 13.2

Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstelle
ausnutzen, um einen Denial-of-Service (DoS)-Angriff durchzuführen.

Für die Distributionen openSUSE 13.2 und openSUSE 13.1 wurden
Sicherheitsupdates veröffentlicht.

Patch:

openSUSE Security Update openSUSE-SU-2015:1279-1

http://lists.opensuse.org/opensuse-updates/2015-07/msg00050.html

CVE-2015-3227: Schwachstelle in RubyGem Active Support erlaubt
Denial-of-Service

Eine Schwachstelle in RubyGem Active Support in merge_element() führt dazu,
dass XML-Dokumente mit einer allzu großen Tiefe zu einem Stack-Überlauf
führen können.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-1111/

Schwachstelle CVE-2015-3227 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-3227

openSUSE Security Update openSUSE-SU-2015:1279-1:
http://lists.opensuse.org/opensuse-updates/2015-07/msg00050.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben