Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
MuPDF
Betroffene Plattformen:
openSUSE 13.2
openSUSE Leap 42.1
Ein entfernter, nicht authentifizierter Angreifer kann eine Schwachstelle
mit Hilfe einer speziell präparierten PDF-Datei (Portable Document File)
ausnutzen, um einen Denial-of-Service (DoS)-Angriff durchzuführen oder
möglicherweise beliebigen Programmcode auszuführen.
Für openSUSE Leap 42.1 und openSUSE 13.2 stehen jeweils
Backport-Sicherheitsupdates zur Verfügung.
Patch:
openSUSE Security Update openSUSE-SU-2016:1926-1
http://lists.opensuse.org/opensuse-updates/2016-08/msg00007.html
CVE-2016-6265: Schwachstelle in MuPDF ermöglicht Ausführen beliebigen
Programmcodes
In der Bibliothek MuPDF existiert eine Schwachstelle aufgrund einer
unzureichenden Adressbereinigung, durch die es zur Verwendung bereits
freigegebenen Heap-Speichers kommen kann (Heap-use-after-free),
infolgedessen MuPDF abstürzt. Möglicherweise kann auch beliebiger
Programmcode zur Ausführung gebracht werden.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-1241/
openSUSE Security Update openSUSE-SU-2016:1926-1:
http://lists.opensuse.org/opensuse-updates/2016-08/msg00007.html
Schwachstelle CVE-2016-6265 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-6265
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.