Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
File >= 5.29
File <= 5.31
Betroffene Plattformen:
Debian Linux 9.1 Stretch
GNU/Linux
Eine Schwachstelle in File ermöglicht einem entfernten, nicht
authentifizierten Angreifer das Durchführen eines Denial-of-Service
(DoS)-Angriffs.
Für die stabile Debian Distribution Stretch (9.1) steht ein
Backport-Sicherheitsupdate für das Paket 'file' in der Version
'1:5.30-1+deb9u1' zur Verfügung.
Patch:
Debian Security Advisory DSA-3965-1
https://www.debian.org/security/2017/dsa-3965
CVE-2017-1000249: Schwachstelle in File ermöglicht Denial-of-Service-Angriff
In der Funktion ‘do_bid_note()’ in ‘src/readelf.c’ von File in den Versionen
5.29, 5.30 und 5.31 kann es zu einem Pufferüberlauf (Buffer Overflow) von 20
Bytes auf dem Stack kommen, wenn eine ELF-Binärdatei mit einer speziell
präparierten ‘.notes’-Sektion verarbeitet wird.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1559/
Debian Security Advisory DSA-3965-1:
https://www.debian.org/security/2017/dsa-3965
Schwachstelle CVE-2017-1000249 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-1000249
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.