DFN-CERT-2017-1684 libbson: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

libbson 1.7.0

Betroffene Plattformen:

Red Hat Fedora 25
Red Hat Fedora 26
Red Hat Fedora 27
Extra Packages for Red Hat Enterprise Linux 7

Eine Schwachstelle in der Bibliothek libbson ermöglicht einem entfernten,
nicht authentisierten Angreifer einen Denial-of-Service (DoS)-Angriff
durchzuführen.

Für Fedora 25, 26, 27 und Fedora EPEL 7 stehen die Pakete
‘libbson-1.3.5-4.fc25’, ‘libbson-1.6.3-2.fc26’, ‘libbson-1.8.0-1.fc27’ im
Status ‘testing’ und ‘libbson-1.3.5-4.el7’ im Status ‘pending’ als
Sicherheitsupdates zur Verfügung.

Patch:

Fedora Security Update FEDORA-2017-1953158d1f (Fedora 27,
libbson-1.8.0-1.fc27)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-1953158d1f

Patch:

Fedora Security Update FEDORA-2017-7edc2ea787 (Fedora 25,
libbson-1.3.5-4.fc25)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-7edc2ea787

Patch:

Fedora Security Update FEDORA-2017-a4cf96bcca (Fedora 26,
libbson-1.6.3-2.fc26)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-a4cf96bcca

Patch:

Fedora Security Update FEDORA-EPEL-2017-e3436f7a95 (Fedora EPEL 7,
libbson-1.3.5-4.el7)

https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-e3436f7a95

CVE-2017-14227: Schwachstelle in libbson ermöglicht
Denial-of-Service-Angriff

In der Funktion ‘bson_iter_codewscope()’ in ‘bson-iter.c’ in der Bibliothek
libbson Version 1.7.0 wird eine Längenangabe für die Funktion
‘bson_utf8_validate()’ in ‘bson-utf8.c’ fehlerhaft berechnet, wodurch es zu
einem Heap-basierten Lesezugriff außerhalb von Puffergrenzen und damit dem
Absturz des Programms kommen kann.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1684/

Schwachstelle CVE-2017-14227 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-14227

Fedora Security Update FEDORA-2017-1953158d1f (Fedora 27,
libbson-1.8.0-1.fc27):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-1953158d1f

Fedora Security Update FEDORA-2017-7edc2ea787 (Fedora 25,
libbson-1.3.5-4.fc25):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-7edc2ea787

Fedora Security Update FEDORA-2017-a4cf96bcca (Fedora 26,
libbson-1.6.3-2.fc26):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-a4cf96bcca

Fedora Security Update FEDORA-EPEL-2017-e3436f7a95 (Fedora EPEL 7,
libbson-1.3.5-4.el7):
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-e3436f7a95

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben