DFN-CERT-2017-1137 Linux-Kernel: Zwei Schwachstellen ermöglichen Denial-of-Service-Angriffe [Linux][Netzwerk]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Linux-Kernel

Betroffene Plattformen:

Oracle Linux 6
Oracle Linux 7
Oracle VM Server 3.4

Zwei Schwachstellen im Linux-Kernel ermöglichen einem entfernten und
lokalen, nicht authentisierten Angreifer die Durchführung von
Denial-of-Service-Angriffen. Der lokale Angreifer kann darüber hinaus
möglicherweise weiteren Einfluss auf das System nehmen.

Oracle stellt für Oracle Linux 6 und 7 (x86_64) sowie für Oracle VM 3.4
(x86_64) Sicherheitsupdates zur Behebung der Schwachstellen im Unbreakable
Enterprise Kernel 4.1.12 bereit.

Patch:

Oracle Linux Security Advisory ELSA-2017-3589

https://linux.oracle.com/errata/ELSA-2017-3589.html

Patch:

Oracle VM Security Advisory OVMSA-2017-0119

https://linux.oracle.com/errata/OVMSA-2017-0119.html

CVE-2017-7477: Schwachstelle in Linux-Kernel ermöglicht u.a.
Denial-of-Service-Angriff

In ‘drivers/net/macsec.c’ im MACsec-Modul im Linux-Kernel bis einschließlich
Version 4.10.12 kann es bei der Verwendung einer ‘MAX_SKB_FRAGS+1’-Größe in
Verbindung mit dem ‘NETIF_F_FRAGLIST’ Feature zu einem Fehler in der
Funktion ‘skb_to_sgvec’ und infolgedessen zu einem Pufferüberlauf auf dem
Heap-Speicher (Heap-based Buffer Overflow) kommen. Ein lokaler, nicht
authentisierter Angreifer kann die Schwachstelle ausnutzen, um einen
Denial-of-Service (DoS)-Angriff durchzuführen oder möglicherweise weiteren
nicht spezifizierten Einfluss zu nehmen.

CVE-2017-7645: Schwachstelle in Linux-Kernel ermöglicht
Denial-of-Service-Angriff

Eine Schwachstelle im NFSv2/NFSv3-Server im nfsd-Subsystem des Linux-Kernels
ermöglicht es einem entfernten, nicht authentisierten Angreifer mit Hilfe
einer sehr langen RPC-Antwort (Remote Procedure Call) ein System zum Absturz
zu bringen (Denial-of-Service).

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1137/

Schwachstelle CVE-2017-7645 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-7645

Schwachstelle CVE-2017-7477 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-7477

Oracle Linux Security Advisory ELSA-2017-3589:
https://linux.oracle.com/errata/ELSA-2017-3589.html

Oracle VM Security Advisory OVMSA-2017-0119:
https://linux.oracle.com/errata/OVMSA-2017-0119.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben