Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
libbson 1.7.0
Betroffene Plattformen:
Red Hat Fedora 25
Red Hat Fedora 26
Red Hat Fedora 27
Extra Packages for Red Hat Enterprise Linux 7
Eine Schwachstelle in der Bibliothek libbson ermöglicht einem entfernten,
nicht authentisierten Angreifer einen Denial-of-Service (DoS)-Angriff
durchzuführen.
Für Fedora 25, 26, 27 und Fedora EPEL 7 stehen die Pakete
‘libbson-1.3.5-4.fc25’, ‘libbson-1.6.3-2.fc26’, ‘libbson-1.8.0-1.fc27’ im
Status ‘testing’ und ‘libbson-1.3.5-4.el7’ im Status ‘pending’ als
Sicherheitsupdates zur Verfügung.
Patch:
Fedora Security Update FEDORA-2017-1953158d1f (Fedora 27,
libbson-1.8.0-1.fc27)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-1953158d1f
Patch:
Fedora Security Update FEDORA-2017-7edc2ea787 (Fedora 25,
libbson-1.3.5-4.fc25)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-7edc2ea787
Patch:
Fedora Security Update FEDORA-2017-a4cf96bcca (Fedora 26,
libbson-1.6.3-2.fc26)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-a4cf96bcca
Patch:
Fedora Security Update FEDORA-EPEL-2017-e3436f7a95 (Fedora EPEL 7,
libbson-1.3.5-4.el7)
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-e3436f7a95
CVE-2017-14227: Schwachstelle in libbson ermöglicht
Denial-of-Service-Angriff
In der Funktion ‘bson_iter_codewscope()’ in ‘bson-iter.c’ in der Bibliothek
libbson Version 1.7.0 wird eine Längenangabe für die Funktion
‘bson_utf8_validate()’ in ‘bson-utf8.c’ fehlerhaft berechnet, wodurch es zu
einem Heap-basierten Lesezugriff außerhalb von Puffergrenzen und damit dem
Absturz des Programms kommen kann.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1684/
Schwachstelle CVE-2017-14227 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-14227
Fedora Security Update FEDORA-2017-1953158d1f (Fedora 27,
libbson-1.8.0-1.fc27):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-1953158d1f
Fedora Security Update FEDORA-2017-7edc2ea787 (Fedora 25,
libbson-1.3.5-4.fc25):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-7edc2ea787
Fedora Security Update FEDORA-2017-a4cf96bcca (Fedora 26,
libbson-1.6.3-2.fc26):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-a4cf96bcca
Fedora Security Update FEDORA-EPEL-2017-e3436f7a95 (Fedora EPEL 7,
libbson-1.3.5-4.el7):
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-e3436f7a95
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.