DFN-CERT-2015-1795 TigerVNC: Zwei Schwachstellen ermöglichen u.a. Denial-of-Service-Angriffe [Linux][RedHat]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

TigerVNC <= 1.3.0 Betroffene Plattformen: Red Hat Enterprise Linux Desktop 7 Red Hat Enterprise Linux HPC Node 7 Red Hat Enterprise Linux Server 7 Red Hat Enterprise Linux Workstation 7 Durch Ausnutzen der Schwachstellen kann ein entfernter, nicht authentifizierter Angreifer einen Denial-of-Service (DoS)-Angriff durchführen oder möglicherweise beliebigen Programmcode zur Ausführung bringen. Red Hat veröffentlicht für die Red Hat Enterprise Linux 7 Varianten Desktop, HPC Node, Server und Workstation Sicherheitsupdates in Form aktualiserter 'tigervnc'-Pakete, um diese Schwachstellen zu beheben. Patch: Red Hat Security Advisory RHSA-2015:2233 http://rhn.redhat.com/errata/RHSA-2015-2233.html

CVE-2014-8241: Schwachstelle in TigerVNC erlaubt Denial-of-Service

Eine Schwachstelle in XRegion in TigerVNC kann zu einer
NULL-Zeiger-Dereferenz führen. Ein entfernter, nicht authentifizierter
Angreifer, der einen VNC-Server kontrolliert, kann diese Schwachstelle
ausnutzen, um einen Client zum Absturz zu bringen, wodurch er einen
Denial-of-Service (DoS)-Zustand herbeiführen kann.

CVE-2014-8240: Schwachstelle in TigerVNC erlaubt Denial-of-Service

Eine Schwachstelle kann zu einem Integer-Überlauf in TigerVNC führen. Ein
entfernter, nicht authentifizierter Angreifer, der einen VNC-Server
kontrolliert, kann diese Schwachstelle ausnutzen, über Vektoren, die mit der
Behandlung von Bildschirmgrößen zu tun haben, um einen Heap-basierten
Puffer-Speicherüberlauf auszulösen, wodurch er einen Denial-of-Service
(DoS)-Zustand (Absturz der Applikation) herbeiführen oder möglicherweise
beliebigen Programmcode ausführen kann. Die Schwachstelle ähnelt
CVE-2014-6051.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-1795/

Schwachstelle CVE-2014-8240 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8240

Red Hat Security Advisory RHSA-2015:2233:
http://rhn.redhat.com/errata/RHSA-2015-2233.html

Schwachstelle CVE-2014-8241 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8241

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben