Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
libRSVG
Betroffene Plattformen:
openSUSE 13.2
openSUSE Leap 42.1
Ein entfernter, nicht authentifizierter Angreifer kann mit Hilfe speziell
präparierter Bilddateien vom Typ ‘SVG’ einen Denial-of-Service (DoS)-Angriff
ausführen.
Für openSUSE 13.2 und openSUSE Leap 42.1 stehen Sicherheitsupdates auf
libRSVG 2.40.15 bereit, welche die Schwachstelle beheben.
Patch:
openSUSE Security Update openSUSE-SU-2016:1333-1
https://lists.opensuse.org/opensuse-updates/2016-05/msg00079.html
CVE-2016-4348: Schwachstelle in Bibliothek libRSVG ermöglicht
Denial-of-Service-Angriff
Bei der Verarbeitung von Bilddateien des Typs ‘SVG’ mit selbstreferenzierten
Definitionen (Circular Definitions) kann es in der Funktion
‘_rsvg_css_normalize_font_size()’ zu einem Denial-of-Service-Zustand kommen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-0811/
Schwachstelle CVE-2016-4348 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-4348
openSUSE Security Update openSUSE-SU-2016:1333-1:
https://lists.opensuse.org/opensuse-updates/2016-05/msg00079.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.